Как сообщить об ошибке или уязвимости безопасности?
Если вы обнаружили уязвимость в системе безопасности, мы ценим вашу помощь и ответственный подход к ее раскрытию.
Мы будем работать с вами, чтобы убедиться, что мы понимаем масштаб проблемы и полностью решаем ваш вопрос. Если вы считаете, что обнаружили уязвимость, или хотите сообщить об инциденте безопасности, пожалуйста, напишите на адрес security@ifixit.com. Пожалуйста, включите в письмо подробное описание обнаруженной вами проблемы. Не забудьте указать адрес электронной почты, по которому мы сможем связаться с вами, если потребуется дополнительная информация.
Пожалуйста, действуйте добросовестно в отношении конфиденциальности и данных наших пользователей во время раскрытия информации. При тестировании на наличие уязвимостей, пожалуйста, не вставляйте тестовый код в популярные публичные руководства — этими руководствами ежедневно пользуются тысячи людей, и нарушение их работы при тестировании уязвимостей является вредным (пожалуйста, всегда создавайте новое руководство вместо этого!). Мы не будем предпринимать юридических или административных действий против вас или вашего аккаунта, если вы будете действовать соответствующим образом: мы всегда ценим «белых» хакеров.
Мы рады предоставить вознаграждение пользователям, которые сообщают о реальных уязвимостях безопасности. Чтобы иметь право на признание заслуг и вознаграждение, вы должны:
- Быть первым человеком, ответственно сообщившим об ошибке.
- Сообщить об ошибке, которая может поставить под угрозу частные данные наших пользователей, обойти систему защиты или обеспечить доступ к системе внутри нашей инфраструктуры.
Пожалуйста, сообщайте о:
- Постоянном межсайтовом скриптинге (XSS)
- Межсайтовой подделке запроса (CSRF/XSRF)
- Нарушенной аутентификации
- Обходе моделей конфиденциальности и разрешений нашего фреймворка
- Удаленном выполнении кода
Пожалуйста, не сообщайте о:
- Устаревших версиях Wordpress без известных уязвимостей
- Перечислении имен пользователей
- Self-XSS
- Отсутствующих записях DNS SPF
Наша команда безопасности оценит каждую ошибку, чтобы определить, соответствует ли она критериям. Мы делаем все возможное, чтобы отвечать на ваши сообщения своевременно. Мы стремимся отвечать в течение 3 рабочих дней, однако расследование некоторых сообщений занимает больше времени. Мы отвечаем только в рабочие часы (с 9:00 до 17:00 по тихоокеанскому времени, в будние дни, исключая праздники). Повторные письма НЕ приведут к более быстрому ответу и могут переместить ваше сообщение в конец очереди.