1. Co zgłaszać
- podatności umożliwiające nieautoryzowany dostęp, wykonanie kodu lub przejęcie sesji;
- obejście uwierzytelniania, uprawnień, zgody użytkownika lub izolacji tenantów;
- ujawnienie haseł, tokenów, kluczy, danych osobowych albo danych sesji;
- problemy z integralnością aktualizacji, instalatorów, obrazów i sum kontrolnych;
- poważne błędy mogące usuwać dane lub obniżać bezpieczeństwo systemu.
2. Informacje w zgłoszeniu
Podaj produkt i wersję, system operacyjny, wymagane warunki, dokładne kroki odtworzenia, wpływ, bezpieczny dowód koncepcji oraz proponowane ograniczenie ryzyka. Usuń dane osób trzecich i przekaż tylko minimum niezbędne do analizy.
3. Odpowiedzialne testowanie
- testuj własne instancje, konta i urządzenia albo uzyskaj wyraźną zgodę właściciela;
- nie stosuj socjotechniki, phishingu, DoS/DDoS, trwałego dostępu ani destrukcyjnych testów;
- nie pobieraj, nie zmieniaj i nie publikuj danych poza minimum potrzebnym do wykazania problemu;
- przerwij test, gdy może wpłynąć na innych użytkowników, produkcję albo integralność danych;
- daj N3X rozsądny czas na analizę i poprawkę przed publikacją szczegółów.
4. Obsługa zgłoszeń i koordynacja
Zgłoszenia są analizowane według wpływu i możliwości wykorzystania. N3X dąży do potwierdzenia odbioru, bezpiecznego odtworzenia, ograniczenia skutków, przygotowania poprawki i przekazywania istotnych aktualizacji. Bezpłatne produkty nie mają gwarantowanego SLA ani programu nagród, chyba że zostanie on ogłoszony osobno.
Termin publicznego ujawnienia zostanie uzgodniony odpowiednio do ryzyka, dostępności poprawki i obowiązków prawnych. N3X nie będzie żądać milczenia dłużej niż jest to potrzebne do ochrony użytkowników, a zgłaszający powinien wstrzymać szczegóły umożliwiające wykorzystanie.
5. Aktualizacje i wspierane wersje
Poprawka jest zwykle wydawana w najnowszej wersji wspieranej linii i może wymagać aktualizacji zamiast backportu. Aktualizacje bezpieczeństwa produktów objętych ustawowym okresem wsparcia pozostają bezpłatne i dostępne przez wymagany okres. Szczegóły zawiera Polityka wsparcia i cyklu życia.
6. Pilny incydent
Jeżeli podatność jest aktywnie wykorzystywana albo istnieje bezpośrednie ryzyko dla danych lub zdalnego dostępu, wpisz w temacie wiadomości „PILNE / ACTIVE EXPLOIT” i opisz czas, produkt, wersję, wskaźniki, możliwy wpływ i podjęte ograniczenia. Nie przesyłaj haseł, prywatnych kluczy ani zbędnych danych osób.
7. Incydenty i obowiązki regulacyjne
N3X prowadzi ocenę, dokumentuje decyzje i — gdy wymagają tego przepisy — zgłasza aktywnie wykorzystywaną podatność, poważny incydent lub naruszenie danych właściwemu organowi oraz informuje dotkniętych użytkowników. Użytkownik nie musi sam zgłaszać podatności produktu w imieniu N3X; powinien natomiast przekazać informacje możliwie szybko i zachować dowody.
Operator własnej instancji N3XRemote, N3XMarket lub N3X Remiza odpowiada niezależnie za incydenty i naruszenia danych w swojej infrastrukturze. N3X może pomóc w ustaleniu, czy źródłem jest produkt, konfiguracja czy środowisko, ale nie przejmuje roli administratora tej instancji.
