Tillit og sikkerhet
Retningslinjer for rapportering av sårbarheter
Slik tester du forsiktig, rapporterer sikkerhetsproblemer privat og samordner retting med Itemra.
Merknad før aktivering:
security@itemra.ioer den planlagte private rapporteringsadressen. Postkassen, ruting til brukerstøtte, overvåking og endelig juridisk gjennomgang må aktiveres før disse retningslinjene publiseres i produksjon. Filer i kodebasen og forhåndsgenererte artefakter er ikke bevis på at rapporteringskanalen er i drift.
Rapporter et sikkerhetsproblem privat
Når kontakten er aktivert, sender du en kortfattet rapport til
security@itemra.io. Ikke send passord, API-nøkler, økttokener, private nøkler
eller unødvendige person- eller kundedata. Ta med:
- berørt Itemra-opprinnelse, rute eller komponent;
- en tydelig beskrivelse og sikkerhetskonsekvensen;
- minimale, reproduserbare steg med kontoer og data du kontrollerer;
- relevante tidspunkter og renset forespørsels-/responsdokumentasjon; og
- en trygg måte å kontakte deg om retting og samordnet offentliggjøring.
Hvis sensitiv dokumentasjon er nødvendig, ber du først om en godkjent kryptert overføringsmåte. Ikke legg ved en produksjonsdatabase eller et bredt automatisk skann.
Omfang
Det planlagte omfanget er applikasjonsatferd som Itemra kontrollerer på
itemra.io, docs.itemra.io, app.itemra.io og api.itemra.io etter at disse
opprinnelsene er offentlig aktivert. Test bare organisasjoner, kontoer, data,
API-nøkler, webhook-mottakere og filer du eier eller uttrykkelig har fått lov
til å bruke.
Tredjepartstjenester og infrastruktur, inkludert WorkOS, Stripe, SendGrid, Azure, GitHub, DNS-/registrartjenester og deres ansatte, er utenfor denne tillatelsen. Rapporter et tredjepartsproblem etter leverandørens retningslinjer, med mindre problemet skyldes Itemras integrasjonsatferd.
Regler for sikkerhetsundersøkelser
- Unngå personvernbrudd, tilgang utover egne testdata, varig tilgang til en annen brukers konto og enhver destruktiv endring.
- Ikke utfør tjenestenekt, lasttesting, spam, sosial manipulering, fysisk inntrenging, skadevare, passordangrep eller brede automatiske skann.
- Stopp hvis du møter data som ikke er dine. Registrer minst mulig dokumentasjon, ikke kopier dataene, og rapporter umiddelbart.
- Ikke utnytt et problem utover minimumet som trengs for å vise konsekvensen.
- Ikke offentliggjør et uløst problem før Itemra har fått rimelig tid til å undersøke og rette det.
- Følg gjeldende lov og disse retningslinjene. De kan ikke gi tillatelse til aktivitet mot en tredjepart.
Planlagt trygg havn — juridisk godkjenning gjenstår
For undersøkelser i god tro som følger disse retningslinjene, har Itemra til hensikt å behandle arbeidet som autorisert sikkerhetsforskning og ikke innlede rettslige skritt bare fordi du testet og rapporterte problemet. Hvis vi mener at aktiviteten faller utenfor retningslinjene, har vi til hensikt å kontakte deg og be deg stoppe før videre tiltak der omstendighetene tillater det.
Dette avsnittet fraskriver ikke tredjeparts rettigheter, tillater ikke tilgang til data eller systemer du ikke kontrollerer, og lover ikke immunitet mot gjeldende lov. Endelig ordlyd for trygg havn krever juridisk godkjenning før produksjonsaktivering.
Forventet respons
Etter at postkasse og brukerstøtteruting er aktivert, er Itemras driftsmål:
- bekrefte en fullstendig rapport innen tre virkedager;
- gi en første vurdering av alvorlighet innen ti virkedager;
- sende en statusoppdatering minst hver tiende virkedag mens retting pågår; og
- avtale tidspunkt for offentliggjøring etter retting, normalt med mål om maksimalt 90 dager med mindre utnyttelsesrisiko, kundesikkerhet eller en avhengighet krever en annen plan.
Dette er mål i god tro, ikke en avtalt brukerstøtte-SLA eller et løfte om at alle rapporter er sårbarheter. Duplikater, spam, ufullstendige eller irrelevante innsendinger kan få et kortere svar.
Anerkjennelse og belønning
Itemra har foreløpig ikke et dusørprogram eller garantert offentlig anerkjennelse. Ikke pådra deg kostnader eller forvent betaling uten en egen skriftlig avtale. Eventuell frivillig kreditering avtales med rapportøren, og vi publiserer ikke navn eller rapport uten tillatelse.