N3X
N3X Security

Bezpieczeństwo i zgłaszanie podatności

Jak bezpiecznie zgłosić problem dotyczący aplikacji, obrazów Docker, aktualizacji albo infrastruktury N3X.

Wersja 2.0 · aktualizacja:

Kontakt bezpieczeństwa: studio@n3x.pl (temat: [SECURITY]). Nie wysyłaj raportu przez publiczne issue ani media społecznościowe, jeżeli zawiera dane umożliwiające wykorzystanie podatności.

1. Co zgłaszać

  • podatności umożliwiające nieautoryzowany dostęp, wykonanie kodu lub przejęcie sesji;
  • obejście uwierzytelniania, uprawnień, zgody użytkownika lub izolacji tenantów;
  • ujawnienie haseł, tokenów, kluczy, danych osobowych albo danych sesji;
  • problemy z integralnością aktualizacji, instalatorów, obrazów i sum kontrolnych;
  • poważne błędy mogące usuwać dane lub obniżać bezpieczeństwo systemu.

2. Informacje w zgłoszeniu

Podaj produkt i wersję, system operacyjny, wymagane warunki, dokładne kroki odtworzenia, wpływ, bezpieczny dowód koncepcji oraz proponowane ograniczenie ryzyka. Usuń dane osób trzecich i przekaż tylko minimum niezbędne do analizy.

3. Odpowiedzialne testowanie

  • testuj własne instancje, konta i urządzenia albo uzyskaj wyraźną zgodę właściciela;
  • nie stosuj socjotechniki, phishingu, DoS/DDoS, trwałego dostępu ani destrukcyjnych testów;
  • nie pobieraj, nie zmieniaj i nie publikuj danych poza minimum potrzebnym do wykazania problemu;
  • przerwij test, gdy może wpłynąć na innych użytkowników, produkcję albo integralność danych;
  • daj N3X rozsądny czas na analizę i poprawkę przed publikacją szczegółów.

4. Obsługa zgłoszeń i koordynacja

Zgłoszenia są analizowane według wpływu i możliwości wykorzystania. N3X dąży do potwierdzenia odbioru, bezpiecznego odtworzenia, ograniczenia skutków, przygotowania poprawki i przekazywania istotnych aktualizacji. Bezpłatne produkty nie mają gwarantowanego SLA ani programu nagród, chyba że zostanie on ogłoszony osobno.

Termin publicznego ujawnienia zostanie uzgodniony odpowiednio do ryzyka, dostępności poprawki i obowiązków prawnych. N3X nie będzie żądać milczenia dłużej niż jest to potrzebne do ochrony użytkowników, a zgłaszający powinien wstrzymać szczegóły umożliwiające wykorzystanie.

5. Aktualizacje i wspierane wersje

Poprawka jest zwykle wydawana w najnowszej wersji wspieranej linii i może wymagać aktualizacji zamiast backportu. Aktualizacje bezpieczeństwa produktów objętych ustawowym okresem wsparcia pozostają bezpłatne i dostępne przez wymagany okres. Szczegóły zawiera Polityka wsparcia i cyklu życia.

6. Pilny incydent

Jeżeli podatność jest aktywnie wykorzystywana albo istnieje bezpośrednie ryzyko dla danych lub zdalnego dostępu, wpisz w temacie wiadomości „PILNE / ACTIVE EXPLOIT” i opisz czas, produkt, wersję, wskaźniki, możliwy wpływ i podjęte ograniczenia. Nie przesyłaj haseł, prywatnych kluczy ani zbędnych danych osób.

7. Incydenty i obowiązki regulacyjne

N3X prowadzi ocenę, dokumentuje decyzje i — gdy wymagają tego przepisy — zgłasza aktywnie wykorzystywaną podatność, poważny incydent lub naruszenie danych właściwemu organowi oraz informuje dotkniętych użytkowników. Użytkownik nie musi sam zgłaszać podatności produktu w imieniu N3X; powinien natomiast przekazać informacje możliwie szybko i zachować dowody.

Operator własnej instancji N3XRemote, N3XMarket lub N3X Remiza odpowiada niezależnie za incydenty i naruszenia danych w swojej infrastrukturze. N3X może pomóc w ustaleniu, czy źródłem jest produkt, konfiguracja czy środowisko, ale nie przejmuje roli administratora tej instancji.