Każdy produkt sprawdzony 8,5 z 1.586 opinii Zapłać później lub w ratach

SKIKK Responsible Disclosure Program

Przegląd

W SKIKK bezpieczeństwo naszych systemów i ochrona danych naszych klientów są na pierwszym miejscu.
Pomimo naszych starań mogą nadal istnieć luki w zabezpieczeniach. Dlatego z zadowoleniem przyjmujemy odpowiedzialne badania bezpieczeństwa i oferujemy niniejszy Responsible Disclosure Program, aby badacze mogli zgłaszać problemy z bezpieczeństwem w bezpieczny i etyczny sposób.

Program ten jest przeznaczony wyłącznie do badań bezpieczeństwa prowadzonych w dobrej wierze. Nie jest to program bug bounty i nie oferuje nagród pieniężnych.

Zakres

Domeny w zakresie

  • www.skikk.eu

W zakresie znajdują się wyłącznie systemy będące własnością SKIKK i przez nią zarządzane. Usługi stron trzecich, integracje i zewnętrzni dostawcy są poza zakresem, chyba że wyraźnie zaznaczono inaczej.

 

Kategorie luk w zabezpieczeniach w zakresie

Interesują nas w szczególności luki, które mogą mieć wpływ na poufność, integralność lub dostępność naszych systemów lub danych klientów, w tym między innymi:

  • Sensitive Data Exposure

  • Problemy z uwierzytelnianiem & zarządzaniem sesjami

  • Insecure Direct Object References (IDOR)

  • Podatności typu Injection (SQL, command, itp.)

  • Cross-Site Scripting (XSS) – stored lub reflected

  • Remote Code Execution (RCE)

  • Security misconfiguration

  • Broken access control

  • Directory / path traversal

  • Ujawnienie danych logowania lub sekretów

 

Znaleziska poza zakresem

Następujące kwestie są poza zakresem i mogą zostać zamknięte bez dalszej oceny:

  • Social engineering, phishing, vishing lub podszywanie się pod inne osoby

  • Testy Denial-of-Service (DoS / DDoS)

  • Ataki brute-force lub enumeracja kont

  • Wyniki automatycznych skanerów bez ręcznej weryfikacji

  • Sugestie dotyczące słabej polityki haseł

  • Brakujące nagłówki HTTP bez wykazanego ryzyka

  • Flagi cookie na niewrażliwych plikach cookie

  • Clickjacking lub CSRF na niewrażliwych stronach

  • Problemy z konfiguracją SPF / DKIM / DMARC dla poczty e-mail

  • Otwarte przekierowania bez wpływu na bezpieczeństwo

  • Samodzielna eksploatacja lub wyłącznie teoretyczne problemy

  • Problemy wymagające nierealistycznej interakcji użytkownika

  • Luki w zabezpieczeniach już znane firmie SKIKK

  • Zgłoszenia oparte na wyciekłych, skradzionych lub skompromitowanych danych logowania

 

Zasady przeprowadzania badań

Podczas testowania musisz:

  1. Testować wyłącznie na kontach, które sam posiadasz i którymi zarządzasz

  2. Unikać działań wpływających na dostępność usługi

  3. Nie uzyskiwać dostępu do danych innych użytkowników, nie modyfikować ich ani nie usuwać

  4. Nie przesyłać złośliwego oprogramowania ani szkodliwych ładunków

  5. Nie wykorzystywać podatności w zakresie szerszym niż proof of concept

  6. Nie przeprowadzać fizycznych testów bezpieczeństwa

  7. Nie ujawniać podatności publicznie przed ich usunięciem

  8. Usunąć wszystkie wrażliwe dane uzyskane podczas testowania

Nieprzestrzeganie tych zasad może skutkować wykluczeniem z programu.

 

Zgłaszanie podatności

Zgłoszenia można przesyłać drogą e-mailową na adres:

security@skikk.eu

Twoje zgłoszenie powinno zawierać:

  • Wyraźny opis problemu

  • Powiązane URL(-e) lub endpoint(-y)

  • Kroki umożliwiające odtworzenie błędu

  • Proof of concept, jeśli dotyczy

  • Ocena wpływu podatności

Niekompletne lub niejasne zgłoszenia mogą zostać odrzucone.

 

Nasze zobowiązania

Jeśli przestrzegasz niniejszej polityki, zobowiązujemy się do:

  • Potwierdzenia otrzymania Twojego zgłoszenia

  • Oceny i weryfikacji zgłoszonych problemów

  • Informowania Cię o postępach w odpowiednim zakresie

  • Niepodejmowania kroków prawnych wobec działań prowadzonych w dobrej wierze

  • Poufnego traktowania Twojego zgłoszenia

Terminy rozwiązania mogą się różnić w zależności od powagi i złożoności problemu.

 

Brak nagród

SKIKK nie oferuje nagród pieniężnych, bounties ani wypłat za zgłoszone podatności. Jest to program responsible disclosure oparty na współpracy w dobrej wierze, a nie płatny program bug bounty.

Bardzo cenimy czas i zaangażowanie badaczy bezpieczeństwa i chętnie uznajemy zasadne wkłady tam, gdzie jest to stosowne, jednak udział jest dobrowolny i nie uprawnia do żadnego wynagrodzenia.

 

Warunki prawne

Przesyłając zgłoszenie, potwierdzasz, że:

  • Jesteś oryginalnym autorem zgłoszenia

  • Udzielasz SKIKK prawa do wykorzystania i podjęcia działań w związku ze zgłoszeniem

  • Nie ujawnisz publicznie wykrytej podatności bez pisemnej zgody

  • Nie używasz nazwy ani marki SKIKK w celach promocyjnych

 

Na zakończenie

Program ten może zostać zmieniony lub zakończony w dowolnym momencie bez wcześniejszego powiadomienia. Udział jest dobrowolny i nie uprawnia do żadnej nagrody ani wynagrodzenia.

Dziękujemy za pomoc w zapewnieniu bezpieczeństwa SKIKK i naszym klientom.

Bezpłatna wysyłka do krajów UE*
14 dni darmowych zwrotów
2 lata gwarancji
Złożony w Holandii