Политика ответственного раскрытия уязвимостей
Введение
Ответственное раскрытие – это методика, позволяющая специалистам по информационной безопасности сообщать о найденных уязвимостях в системах нашей организации без вреда для пользователей и без нарушения законодательства. Мы ценим вклад сообщества и гарантируем, что все сообщения рассматриваются с максимальной серьёзностью.
Что такое ответственное раскрытие
- Принцип – уведомление о потенциальной угрозе до того, как уязвимость будет использована злоумышленниками.
- Цель – защитить данные клиентов, сотрудников и партнёров, а также поддерживать высокий уровень доверия к нашим образовательным программам.
- Применение – любой человек, обнаруживший слабость в наших веб‑ресурсах, сайтах, мобильных приложениях или программном обеспечении, может сообщить об этом.
Как сообщить о найденной уязвимости
- Подготовка – соберите как можно больше доказательств: скриншоты, логи, шаги воспроизведения, минимальный набор кода.
- Отправка – используйте защищённый канал: электронная почта security@bizprof.org с темой «Responsible Disclosure – [описание]».
- Контакт – в письме обязательно укажите ваше имя, контактные данные и предпочитаемый способ связи. Если вы не хотите раскрывать личность, напишите «Аноним».
Процесс рассмотрения
| Этап | Действие | Срок | Ответственный |
|---|---|---|---|
| 1 | Приём сообщения | 24 ч. | Служба безопасности |
| 2 | Техническая оценка | 5–7 дней | Инженеры |
| 3 | Коммуникация с автором | 2–3 дня | Менеджер по безопасности |
| 4 | Разработка исправления | 10–14 дней | Разработчики |
| 5 | Публикация отчёта | до 30 дней | Технический писатель |
Что происходит после сообщения
- Вы получите подтверждение о приёме сообщения.
- Мы будем держать вас в курсе хода расследования.
- После устранения уязвимости мы опубликуем отчёт с описанием проблемы и решения.
Контакты
- E‑mail: security@bizprof.org
- Телефон: +7 (365) 123‑45‑67 (рабочие часы 9:00‑18:00)
- Форма обратной связи: доступна на странице «Контакты» нашего сайта.
Часто задаваемые вопросы
- Можно ли получить вознаграждение? – В настоящее время мы не предлагаем денежные награды, но ценим ваш вклад в безопасность и рассматриваем возможные признательные благодарности.
- Как быстро вы реагируете? – Мы стремимся обрабатывать все сообщения в течение 7 дней с момента их получения.
- Нужно ли публиковать свой код? – Нет, но предоставление минимального воспроизводимого кода ускорит диагностику.
- Можно ли сообщить о баге в наших курсах? – Да, все проблемы с контентом, платформой или технической частью рассматриваются по той же схеме.
Заключение
Наша цель – обеспечить безопасную и надёжную среду для обучения и развития профессионалов. Мы благодарим всех, кто помогает держать наши сервисы в безопасности, и гарантируем полную конфиденциальность и прозрачность процесса рассмотрения сообщений.