ข้ามไปยังเนื้อหาหลัก

นโยบายการเปิดเผยช่องโหว่อย่างรับผิดชอบ

ปรับปรุงล่าสุด:

เราเป็นบริษัทด้านความปลอดภัย และให้ความสำคัญกับความปลอดภัยของระบบของเราเอง หากคุณเชื่อว่าพบช่องโหว่ในระบบที่เราเป็นเจ้าของหรือดูแล เราอยากรับทราบและจะร่วมมือกับคุณเพื่อแก้ไข

ขอบเขต

อยู่ในขอบเขต

  • securegenix.com และโดเมนย่อยที่ Securegenix ดูแล

อยู่นอกขอบเขต

  • ระบบของลูกค้าของเรา หากคุณพบปัญหาที่กระทบลูกค้าของเรา โปรดแจ้งองค์กรนั้นโดยตรง
  • บริการของบุคคลภายนอกที่เราใช้ เช่น ผู้ให้บริการโฮสติ้งหรืออีเมล โปรดแจ้งผู้ให้บริการนั้น
  • การทดสอบแบบปฏิเสธการให้บริการ (DoS) สแปม วิศวกรรมสังคมหรือฟิชชิงต่อพนักงานของเรา และการโจมตีทางกายภาพต่อสำนักงาน
  • ผลจากเครื่องมือสแกนอัตโนมัติที่ไม่แสดงผลกระทบด้านความปลอดภัย เช่น การขาด header บนหน้าที่ไม่มีข้อมูลอ่อนไหว การเปิดเผยแบนเนอร์ หรือ self-XSS

วิธีแจ้งช่องโหว่

ส่งอีเมลถึง security@securegenix.com พร้อมข้อมูลต่อไปนี้

  • คำอธิบายช่องโหว่และผลกระทบที่อาจเกิดขึ้น
  • URL ส่วนประกอบ หรือระบบที่ได้รับผลกระทบ
  • ขั้นตอนการทำซ้ำที่ชัดเจน รวมถึงโค้ดพิสูจน์แนวคิดหรือภาพหน้าจอ
  • วิธีที่คุณต้องการให้เราให้เครดิต (ถ้ามี)

[ข้อความตัวอย่าง: หากมีการเผยแพร่กุญแจ PGP สำหรับรายงานที่เข้ารหัส ให้เพิ่มลายนิ้วมือกุญแจและลิงก์ที่นี่ และเพิ่มฟิลด์ Encryption ใน security.txt]

ข้อมูลติดต่อในรูปแบบที่เครื่องอ่านได้อยู่ที่ /.well-known/security.txt

กติกาในการค้นหาช่องโหว่

ระหว่างการค้นหาช่องโหว่ โปรด

  • ทดสอบเฉพาะบัญชีและข้อมูลที่คุณเป็นเจ้าของหรือได้รับอนุญาตอย่างชัดแจ้ง
  • เข้าถึง แก้ไข หรือลบข้อมูลเพียงเท่าที่จำเป็นเพื่อแสดงปัญหา และหยุดทันทีเมื่อยืนยันได้
  • ไม่ทำให้บริการของเราหรือผู้ใช้รายอื่นช้าลงหรือหยุดชะงัก
  • ไม่ใช้ช่องโหว่เพื่อวัตถุประสงค์อื่นนอกจากการแจ้งเรา
  • ให้เวลาเราแก้ไขอย่างสมเหตุสมผลก่อนเปิดเผยต่อสาธารณะ โดยค่าเริ่มต้นคือ 90 วัน และเรายินดีตกลงกรอบเวลาอื่น

สิ่งที่คุณคาดหวังได้จากเรา

  • เราจะตอบรับรายงานภายใน [ข้อความตัวอย่าง: เช่น 3] วันทำการ
  • เราจะยืนยันว่าสามารถทำซ้ำปัญหาได้หรือไม่ และแจ้งความคืบหน้าให้คุณทราบ
  • เราจะแจ้งเมื่อแก้ไขเสร็จและตกลงวันเปิดเผยข้อมูลร่วมกับคุณ
  • หากคุณอนุญาต เราจะให้เครดิตคุณต่อสาธารณะ

การคุ้มครองผู้วิจัยโดยสุจริต (Safe harbour)

หากคุณกระทำโดยสุจริตและปฏิบัติตามนโยบายนี้ เราจะถือว่าการวิจัยของคุณได้รับอนุญาต จะไม่ดำเนินคดีหรือสนับสนุนการดำเนินคดีต่อคุณ และจะร่วมมือกับคุณเพื่อทำความเข้าใจและแก้ไขปัญหาโดยเร็ว หากบุคคลภายนอกดำเนินคดีต่อคุณจากการกระทำที่เป็นไปตามนโยบายนี้ เราจะแจ้งให้ทราบว่าการกระทำของคุณได้รับอนุญาตจากเรา

รางวัล

ขณะนี้เรายังไม่มีโครงการให้รางวัลสำหรับการค้นพบช่องโหว่ (bug bounty)