นโยบายการเปิดเผยช่องโหว่อย่างรับผิดชอบ
ปรับปรุงล่าสุด:
เราเป็นบริษัทด้านความปลอดภัย และให้ความสำคัญกับความปลอดภัยของระบบของเราเอง หากคุณเชื่อว่าพบช่องโหว่ในระบบที่เราเป็นเจ้าของหรือดูแล เราอยากรับทราบและจะร่วมมือกับคุณเพื่อแก้ไข
ขอบเขต
อยู่ในขอบเขต
- securegenix.com และโดเมนย่อยที่ Securegenix ดูแล
อยู่นอกขอบเขต
- ระบบของลูกค้าของเรา หากคุณพบปัญหาที่กระทบลูกค้าของเรา โปรดแจ้งองค์กรนั้นโดยตรง
- บริการของบุคคลภายนอกที่เราใช้ เช่น ผู้ให้บริการโฮสติ้งหรืออีเมล โปรดแจ้งผู้ให้บริการนั้น
- การทดสอบแบบปฏิเสธการให้บริการ (DoS) สแปม วิศวกรรมสังคมหรือฟิชชิงต่อพนักงานของเรา และการโจมตีทางกายภาพต่อสำนักงาน
- ผลจากเครื่องมือสแกนอัตโนมัติที่ไม่แสดงผลกระทบด้านความปลอดภัย เช่น การขาด header บนหน้าที่ไม่มีข้อมูลอ่อนไหว การเปิดเผยแบนเนอร์ หรือ self-XSS
วิธีแจ้งช่องโหว่
ส่งอีเมลถึง security@securegenix.com พร้อมข้อมูลต่อไปนี้
- คำอธิบายช่องโหว่และผลกระทบที่อาจเกิดขึ้น
- URL ส่วนประกอบ หรือระบบที่ได้รับผลกระทบ
- ขั้นตอนการทำซ้ำที่ชัดเจน รวมถึงโค้ดพิสูจน์แนวคิดหรือภาพหน้าจอ
- วิธีที่คุณต้องการให้เราให้เครดิต (ถ้ามี)
[ข้อความตัวอย่าง: หากมีการเผยแพร่กุญแจ PGP สำหรับรายงานที่เข้ารหัส ให้เพิ่มลายนิ้วมือกุญแจและลิงก์ที่นี่ และเพิ่มฟิลด์ Encryption ใน security.txt]
ข้อมูลติดต่อในรูปแบบที่เครื่องอ่านได้อยู่ที่ /.well-known/security.txt
กติกาในการค้นหาช่องโหว่
ระหว่างการค้นหาช่องโหว่ โปรด
- ทดสอบเฉพาะบัญชีและข้อมูลที่คุณเป็นเจ้าของหรือได้รับอนุญาตอย่างชัดแจ้ง
- เข้าถึง แก้ไข หรือลบข้อมูลเพียงเท่าที่จำเป็นเพื่อแสดงปัญหา และหยุดทันทีเมื่อยืนยันได้
- ไม่ทำให้บริการของเราหรือผู้ใช้รายอื่นช้าลงหรือหยุดชะงัก
- ไม่ใช้ช่องโหว่เพื่อวัตถุประสงค์อื่นนอกจากการแจ้งเรา
- ให้เวลาเราแก้ไขอย่างสมเหตุสมผลก่อนเปิดเผยต่อสาธารณะ โดยค่าเริ่มต้นคือ 90 วัน และเรายินดีตกลงกรอบเวลาอื่น
สิ่งที่คุณคาดหวังได้จากเรา
- เราจะตอบรับรายงานภายใน [ข้อความตัวอย่าง: เช่น 3] วันทำการ
- เราจะยืนยันว่าสามารถทำซ้ำปัญหาได้หรือไม่ และแจ้งความคืบหน้าให้คุณทราบ
- เราจะแจ้งเมื่อแก้ไขเสร็จและตกลงวันเปิดเผยข้อมูลร่วมกับคุณ
- หากคุณอนุญาต เราจะให้เครดิตคุณต่อสาธารณะ
การคุ้มครองผู้วิจัยโดยสุจริต (Safe harbour)
หากคุณกระทำโดยสุจริตและปฏิบัติตามนโยบายนี้ เราจะถือว่าการวิจัยของคุณได้รับอนุญาต จะไม่ดำเนินคดีหรือสนับสนุนการดำเนินคดีต่อคุณ และจะร่วมมือกับคุณเพื่อทำความเข้าใจและแก้ไขปัญหาโดยเร็ว หากบุคคลภายนอกดำเนินคดีต่อคุณจากการกระทำที่เป็นไปตามนโยบายนี้ เราจะแจ้งให้ทราบว่าการกระทำของคุณได้รับอนุญาตจากเรา
รางวัล
ขณะนี้เรายังไม่มีโครงการให้รางวัลสำหรับการค้นพบช่องโหว่ (bug bounty)