Перейти к основному содержанию

Как сообщить об уязвимости безопасности на iFixit?

Если вы обнаружили уязвимость в системе безопасности, мы ценим вашу помощь и ответственный подход к информированию нас об этой проблеме.

Мы будем работать с вами, чтобы убедиться, что мы понимаем масштаб проблемы и что мы полностью устранили ваши опасения. Если вы считаете, что обнаружили уязвимость, или хотите сообщить об инциденте безопасности, пожалуйста, отправьте письмо по адресу security@ifixit.com. Пожалуйста, включите подробное описание обнаруженной вами проблемы. Обязательно укажите адрес электронной почты, по которому мы сможем связаться с вами, если нам потребуется дополнительная информация.

Пожалуйста, действуйте добросовестно по отношению к конфиденциальности и данным наших пользователей во время раскрытия информации. При тестировании на уязвимости, пожалуйста, не вставляйте тестовый код в популярные общедоступные руководства — этими руководствами ежедневно пользуются тысячи людей, и нарушение их работы при тестировании уязвимостей недопустимо (пожалуйста, всегда создавайте новое руководство вместо этого!). Мы не будем принимать юридических или административных мер против вас или вашей учетной записи, если вы будете действовать соответствующим образом: мы всегда ценим «белых хакеров» (исследователей безопасности).

Мы рады предоставить вознаграждение пользователям, которые сообщают о реальных уязвимостях безопасности. Чтобы получить признание и вознаграждение, вы должны:

  • Быть первым, кто ответственно раскрыл данную уязвимость.
  • Сообщить об уязвимости, которая может поставить под угрозу личные данные наших пользователей, обойти защиту системы или предоставить доступ к системе в рамках нашей инфраструктуры.

Пожалуйста, сообщайте о:

  • Персистентном межсайтовом скриптинге (XSS)
  • Межсайтовой подделке запроса (CSRF/XSRF)
  • Нарушениях аутентификации
  • Обходе моделей конфиденциальности и разрешений нашего фреймворка
  • Удаленном выполнении кода

Пожалуйста, не сообщайте о:

  • Проблемах, не связанных с безопасностью, таких как ошибки (сообщайте о них здесь)
  • Устаревших версиях Wordpress без известных уязвимостей
  • Перечислении имен пользователей
  • Self-XSS
  • Отсутствующих записях DNS SPF

Наша команда безопасности оценит каждую уязвимость, чтобы определить, соответствует ли она критериям. Мы делаем все возможное, чтобы отвечать на ваши сообщения своевременно. Мы стремимся отвечать в течение 3 рабочих дней, однако на расследование некоторых сообщений требуется больше времени, чем на другие. Мы отвечаем только в рабочее время (с 9:00 до 17:00 по тихоокеанскому времени, в будние дни, исключая праздники). Повторные письма НЕ приведут к более быстрому ответу и могут переместить ваше сообщение в конец очереди.

Статистика просмотров:

За последние 24 часов: 1

За последние 7 дней: 6

За последние 30 дней: 12

За всё время: 231