Politica di sicurezza
Se hai scoperto una vulnerabilità di sicurezza, segnalala responsabilmente. Miriamo a riconoscere le segnalazioni entro 3 giorni lavorativi e, ove pratico, fornire una valutazione iniziale o i prossimi passaggi entro 10 giorni lavorativi.
Approccio alla Sicurezza
Utilizziamo misure di sicurezza tecniche e organizzative ragionevoli appropriate per una piccola applicazione ospitata. Nessun servizio internet può essere garantito completamente sicuro, ma lavoriamo per ridurre i rischi attraverso HTTPS, password con hash, accesso amministrativo limitato, backup, aggiornamenti software e monitoraggio.
Il Nostro Impegno
Amar Micro Inc. prende seriamente la sicurezza di wed.money e dei suoi utenti. Miriamo a:
- Affrontare prontamente le vulnerabilità confermate con aggiornamenti di sicurezza;
- Notificare gli utenti registrati dei problemi di sicurezza critici quando appropriato o legalmente richiesto;
- Pratica di divulgazione coordinata responsabile;
- Accreditare i ricercatori che segnalano responsabilmente (a meno che l'anonimato non sia richiesto).
Ambito
Questa politica copre le vulnerabilità in:
- L'applicazione wed.money (tutti i componenti PHP, JS, SQL);
- Il sito web e l'API wed.money su https://wed.money.
Esclusi:
- Librerie di terze parti (segnalale ai loro manutentori);
- Attacchi di ingegneria sociale o phishing;
- Attacchi di negazione del servizio.
Segnalazione di una Vulnerabilità
Per favore non segnalare problemi di sicurezza attraverso forum pubblici, social media o canali di supporto.
Segnala privatamente a:
Security Contact: security@wed.money
Cosa Includere
- Tipo di vulnerabilità (SQL injection, XSS, bypassing autenticazione, CSRF, ecc.);
- Componente interessato o URL;
- Istruzioni passo per passo per la riproduzione;
- Prova di concetto o screenshot se disponibili;
- Impatto potenziale;
- Il tuo nome/nickname per il credito, o una richiesta di anonimato.
Processo di Divulgazione
| Tempistica mirata | Azione |
|---|---|
| Obiettivo: circa 3 giorni lavorativi | Riconoscere la ricezione |
| Obiettivo: circa 10 giorni lavorativi | Fornire una valutazione iniziale, rationale di rifiuto o prossimi passaggi |
| Obiettivo: circa 30 giorni | Fornire direzione di rimediazione o stato per i problemi confermati |
| Quando pratico dopo il rilascio della patch | Notificati in modo che tu possa verificare la correzione |
| Quando appropriato (spesso circa 90 giorni dopo la patch) | Divulgazione pubblica coordinata (se il ricercatore lo desidera) |
Porto Sicuro
Non intraprenderemo azioni legali contro i ricercatori che:
- Segnalano in buona fede attraverso questa politica;
- Evitano violazioni della privacy, distruzione di dati e interruzione del servizio;
- Non sfruttano la vulnerabilità oltre una prova di concetto minima;
- Testano solo contro il loro account, non i dati di altri utenti.
Il porto sicuro non si applica alle attività che violano la legge indipendentemente dall'intento, come l'accesso all'account o ai dati di un altro utente senza autorizzazione.
Problemi Esclusi
I seguenti non saranno generalmente accettati:
- Problemi che richiedono accesso fisico a un server;
- Segnalazioni da scanner automatizzati senza exploitabilità verificata;
- Intestazioni di sicurezza mancanti senza impatto dimostrabile;
- Problemi che richiedono che l'attaccante disponga già di accesso completo all'account;
- Vulnerabilità nelle librerie di terze parti (segnala a quei progetti).
Protezione del Tuo Account
Consigliamo queste pratiche per mantenere il tuo account sicuro:
- Usa una password forte e unica non condivisa con altri servizi;
- Non condividere le tue credenziali con i partecipanti alla festa — invitali invece;
- Esci quando usi computer condivisi o pubblici;
- Contattaci immediatamente se noti attività account insolite.
Aggiornamenti di Sicurezza
Gli aggiornamenti di sicurezza vengono distribuiti al servizio ospitato. Per gli incidenti critici, miriamo a comunicare con gli utenti interessati prontamente una volta che abbiamo abbastanza informazioni verificate per fornire una guida utile.