Domain is for SALE! Сайт продаётся, если Вам интересно - обращайтесь!

Политика ответственного раскрытия уязвимостей

Введение

Ответственное раскрытие – это методика, позволяющая специалистам по информационной безопасности сообщать о найденных уязвимостях в системах нашей организации без вреда для пользователей и без нарушения законодательства. Мы ценим вклад сообщества и гарантируем, что все сообщения рассматриваются с максимальной серьёзностью.

Что такое ответственное раскрытие

  • Принцип – уведомление о потенциальной угрозе до того, как уязвимость будет использована злоумышленниками.
  • Цель – защитить данные клиентов, сотрудников и партнёров, а также поддерживать высокий уровень доверия к нашим образовательным программам.
  • Применение – любой человек, обнаруживший слабость в наших веб‑ресурсах, сайтах, мобильных приложениях или программном обеспечении, может сообщить об этом.

Как сообщить о найденной уязвимости

  1. Подготовка – соберите как можно больше доказательств: скриншоты, логи, шаги воспроизведения, минимальный набор кода.
  2. Отправка – используйте защищённый канал: электронная почта security@bizprof.org с темой «Responsible Disclosure – [описание]».
  3. Контакт – в письме обязательно укажите ваше имя, контактные данные и предпочитаемый способ связи. Если вы не хотите раскрывать личность, напишите «Аноним».

Процесс рассмотрения

ЭтапДействиеСрокОтветственный
1Приём сообщения24 ч.Служба безопасности
2Техническая оценка5–7 днейИнженеры
3Коммуникация с автором2–3 дняМенеджер по безопасности
4Разработка исправления10–14 днейРазработчики
5Публикация отчётадо 30 днейТехнический писатель

Что происходит после сообщения

  • Вы получите подтверждение о приёме сообщения.
  • Мы будем держать вас в курсе хода расследования.
  • После устранения уязвимости мы опубликуем отчёт с описанием проблемы и решения.

Контакты

  • E‑mail: security@bizprof.org
  • Телефон: +7 (365) 123‑45‑67 (рабочие часы 9:00‑18:00)
  • Форма обратной связи: доступна на странице «Контакты» нашего сайта.

Часто задаваемые вопросы

  1. Можно ли получить вознаграждение? – В настоящее время мы не предлагаем денежные награды, но ценим ваш вклад в безопасность и рассматриваем возможные признательные благодарности.
  2. Как быстро вы реагируете? – Мы стремимся обрабатывать все сообщения в течение 7 дней с момента их получения.
  3. Нужно ли публиковать свой код? – Нет, но предоставление минимального воспроизводимого кода ускорит диагностику.
  4. Можно ли сообщить о баге в наших курсах? – Да, все проблемы с контентом, платформой или технической частью рассматриваются по той же схеме.

Заключение

Наша цель – обеспечить безопасную и надёжную среду для обучения и развития профессионалов. Мы благодарим всех, кто помогает держать наши сервисы в безопасности, и гарантируем полную конфиденциальность и прозрачность процесса рассмотрения сообщений.