اسأل أوسوليكس — إجابات فورية
الأمن

سياسة الإفصاح عن الثغرات الأمنية

نقدّر مجتمع الأمن والدور الذي يؤدّيه الباحثون المستقلون في الحفاظ على سلامة أوسوليكس وعملائنا. توضّح هذه السياسة كيفية الإبلاغ عن ثغرة وما يمكنك توقّعه منّا في المقابل.

كيفية الإبلاغ

راسلنا عبر البريد الإلكتروني مع وصف واضح للمشكلة وخطوات إعادة إنتاجها والرابط أو المكوّن المتأثر والأثر المحتمل. يُرجى تضمين تفاصيل كافية تمكّننا من التحقّق من النتيجة وإعادة إنتاجها.

تواصل معنا

بالنسبة للتقارير الحساسة يمكننا تزويدك بمفتاح PGP عند الطلب. يُرجى عدم الإفصاح عن المشكلة علنًا حتى نؤكّد معالجتها.

الحماية القانونية

  • لن نتّخذ أو ندعم أي إجراء قانوني ضد الباحثين الذين يتصرّفون بحسن نية ويلتزمون بهذه السياسة.
  • يعني البحث بحسن نية: عدم انتهاك الخصوصية، وعدم إتلاف البيانات، وعدم الإضرار بالخدمة، وعدم الوصول إلى بيانات تتجاوز الحد الأدنى اللازم لإثبات المشكلة.
  • إذا لم تكن متأكّدًا مما إذا كان إجراء ما مصرّحًا به، فتواصل معنا أولًا.

ضمن النطاق

  • • تطبيق أوسوليكس على الويب وواجهات برمجة التطبيقات العامة الخاصة به
  • • عيوب المصادقة والتفويض وعزل المستأجرين
  • • الحقن وتزوير الطلبات من جانب الخادم وتنفيذ التعليمات البرمجية عن بُعد
  • • كشف البيانات الحساسة والمراجع المباشرة غير الآمنة للكائنات

خارج النطاق

  • • اختبارات حجب الخدمة والاختبارات الحجمية أو هجمات التخمين
  • • الهندسة الاجتماعية أو التصيّد أو الهجمات المادية ضد الموظفين
  • • نتائج الماسحات الآلية دون أثر مُثبت
  • • غياب ترويسات أفضل الممارسات دون عواقب قابلة للاستغلال

ما تتوقّعه منّا

  1. إقرار باستلام تقريرك خلال 3 أيام عمل.
  2. تقييم أولي وتصنيف للخطورة خلال 10 أيام عمل.
  3. تحديثات منتظمة حول تقدّم المعالجة حتى إغلاق المشكلة.
  4. نسب الفضل إليك في الاكتشاف، بإذنك، بعد إصدار الإصلاح.

قد تُحدَّث هذه السياسة من وقت لآخر. يمكن للعملاء المستضافين إجراء اختبارات الاختراق الخاصة بهم بعد إشعار كتابي مسبق عبر نموذج التواصل (الموضوع: الأمان).