Hopp til innhold
Dokumentasjonsmeny

Retningslinjer for rapportering av sårbarheter

Slik tester du forsiktig, rapporterer sikkerhetsproblemer privat og samordner retting med Itemra.

Merknad før aktivering: security@itemra.io er den planlagte private rapporteringsadressen. Postkassen, ruting til brukerstøtte, overvåking og endelig juridisk gjennomgang må aktiveres før disse retningslinjene publiseres i produksjon. Filer i kodebasen og forhåndsgenererte artefakter er ikke bevis på at rapporteringskanalen er i drift.

Rapporter et sikkerhetsproblem privat

Når kontakten er aktivert, sender du en kortfattet rapport til security@itemra.io. Ikke send passord, API-nøkler, økttokener, private nøkler eller unødvendige person- eller kundedata. Ta med:

  • berørt Itemra-opprinnelse, rute eller komponent;
  • en tydelig beskrivelse og sikkerhetskonsekvensen;
  • minimale, reproduserbare steg med kontoer og data du kontrollerer;
  • relevante tidspunkter og renset forespørsels-/responsdokumentasjon; og
  • en trygg måte å kontakte deg om retting og samordnet offentliggjøring.

Hvis sensitiv dokumentasjon er nødvendig, ber du først om en godkjent kryptert overføringsmåte. Ikke legg ved en produksjonsdatabase eller et bredt automatisk skann.

Omfang

Det planlagte omfanget er applikasjonsatferd som Itemra kontrollerer på itemra.io, docs.itemra.io, app.itemra.io og api.itemra.io etter at disse opprinnelsene er offentlig aktivert. Test bare organisasjoner, kontoer, data, API-nøkler, webhook-mottakere og filer du eier eller uttrykkelig har fått lov til å bruke.

Tredjepartstjenester og infrastruktur, inkludert WorkOS, Stripe, SendGrid, Azure, GitHub, DNS-/registrartjenester og deres ansatte, er utenfor denne tillatelsen. Rapporter et tredjepartsproblem etter leverandørens retningslinjer, med mindre problemet skyldes Itemras integrasjonsatferd.

Regler for sikkerhetsundersøkelser

  • Unngå personvernbrudd, tilgang utover egne testdata, varig tilgang til en annen brukers konto og enhver destruktiv endring.
  • Ikke utfør tjenestenekt, lasttesting, spam, sosial manipulering, fysisk inntrenging, skadevare, passordangrep eller brede automatiske skann.
  • Stopp hvis du møter data som ikke er dine. Registrer minst mulig dokumentasjon, ikke kopier dataene, og rapporter umiddelbart.
  • Ikke utnytt et problem utover minimumet som trengs for å vise konsekvensen.
  • Ikke offentliggjør et uløst problem før Itemra har fått rimelig tid til å undersøke og rette det.
  • Følg gjeldende lov og disse retningslinjene. De kan ikke gi tillatelse til aktivitet mot en tredjepart.

Planlagt trygg havn — juridisk godkjenning gjenstår

For undersøkelser i god tro som følger disse retningslinjene, har Itemra til hensikt å behandle arbeidet som autorisert sikkerhetsforskning og ikke innlede rettslige skritt bare fordi du testet og rapporterte problemet. Hvis vi mener at aktiviteten faller utenfor retningslinjene, har vi til hensikt å kontakte deg og be deg stoppe før videre tiltak der omstendighetene tillater det.

Dette avsnittet fraskriver ikke tredjeparts rettigheter, tillater ikke tilgang til data eller systemer du ikke kontrollerer, og lover ikke immunitet mot gjeldende lov. Endelig ordlyd for trygg havn krever juridisk godkjenning før produksjonsaktivering.

Forventet respons

Etter at postkasse og brukerstøtteruting er aktivert, er Itemras driftsmål:

  • bekrefte en fullstendig rapport innen tre virkedager;
  • gi en første vurdering av alvorlighet innen ti virkedager;
  • sende en statusoppdatering minst hver tiende virkedag mens retting pågår; og
  • avtale tidspunkt for offentliggjøring etter retting, normalt med mål om maksimalt 90 dager med mindre utnyttelsesrisiko, kundesikkerhet eller en avhengighet krever en annen plan.

Dette er mål i god tro, ikke en avtalt brukerstøtte-SLA eller et løfte om at alle rapporter er sårbarheter. Duplikater, spam, ufullstendige eller irrelevante innsendinger kan få et kortere svar.

Anerkjennelse og belønning

Itemra har foreløpig ikke et dusørprogram eller garantert offentlig anerkjennelse. Ikke pådra deg kostnader eller forvent betaling uten en egen skriftlig avtale. Eventuell frivillig kreditering avtales med rapportøren, og vi publiserer ikke navn eller rapport uten tillatelse.