Trust Center

Vulnerability Disclosure

Báo cáo lỗ hổng một cách có trách nhiệm.

SecureWebOps trân trọng các báo cáo bảo mật thiện chí giúp chúng tôi phát hiện, xác minh và giảm thiểu rủi ro. Chính sách này hướng dẫn cách gửi thông tin an toàn mà không gây ảnh hưởng không cần thiết tới hệ thống hoặc dữ liệu.

Minh họa báo cáo lỗ hổng bảo mật có trách nhiệm

Nguyên tắc công bố lỗ hổng

Hợp tác để giảm rủi ro, không tạo thêm rủi ro

Công bố có trách nhiệm

Báo cáo lỗ hổng qua kênh phù hợp và hạn chế chia sẻ chi tiết khai thác trước khi vấn đề được xác minh.

01

Phối hợp & minh bạch

Ưu tiên trao đổi rõ ràng với người báo cáo trong quá trình xác minh, khắc phục và kiểm tra lại.

02

Thiện chí & trung thực

Chỉ kiểm thử trong phạm vi bạn sở hữu hoặc được ủy quyền, với mục tiêu giúp giảm rủi ro.

03

Không công bố sớm

Không phát tán PoC, dữ liệu nhạy cảm hoặc hướng dẫn khai thác trước khi có phối hợp phù hợp.

04

Tôn trọng dữ liệu

Dừng kiểm thử khi gặp dữ liệu không cần thiết; không sao chép, sửa hoặc xóa dữ liệu của người dùng.

05

Cách báo cáo lỗ hổng

Quy trình phối hợp rõ ràng từ báo cáo đến khắc phục

1

Gửi thông tin

Gửi mô tả, phạm vi ảnh hưởng và bằng chứng tối thiểu cần thiết qua kênh chính thức.

2

Xác minh ban đầu

SecureWebOps xem xét báo cáo, phân loại phạm vi và có thể yêu cầu thêm thông tin để tái hiện.

3

Đánh giá mức độ

Phân tích tác động, khả năng khai thác và mức ưu tiên khắc phục trong phạm vi kiểm soát.

4

Phối hợp xử lý

Khắc phục, kiểm thử lại và giảm rủi ro tái diễn khi vấn đề thuộc phạm vi SecureWebOps quản lý.

5

Cập nhật trạng thái

Cập nhật khi có thông tin đáng kể và ghi nhận đóng góp phù hợp khi hai bên thống nhất.

Thông tin cần cung cấp

Một báo cáo tốt giúp xác minh nhanh hơn

  • URL, hostname, endpoint hoặc thành phần bị ảnh hưởng.
  • Mô tả rõ hành vi bất thường và điều bạn kỳ vọng hệ thống thực hiện.
  • Các bước tái hiện tối thiểu, có thể lặp lại và không gây phá hoại.
  • Bằng chứng cần thiết như request/response đã loại bỏ bí mật, ảnh chụp hoặc PoC an toàn.
  • Đánh giá sơ bộ về tác động và phạm vi ảnh hưởng nếu bạn xác định được.
  • Thông tin liên hệ để SecureWebOps có thể xác minh và trao đổi khi cần.
Không gửi bí mật truy cập qua email công khai.

Nếu cần chia sẻ credential, private key, database dump hoặc dữ liệu nhạy cảm để xác minh, hãy liên hệ trước để thống nhất kênh truyền phù hợp.

Phạm vi & nguyên tắc

Kiểm thử tối thiểu, có kiểm soát và được phép

Được khuyến khích

  • Chỉ kiểm thử tài sản bạn sở hữu hoặc đã được chủ sở hữu cho phép rõ ràng.
  • Giảm tối đa số request và tác động trong quá trình xác minh.
  • Dừng lại ngay nếu phát hiện dữ liệu nhạy cảm ngoài mức cần thiết để chứng minh vấn đề.
  • Giữ bí mật thông tin kỹ thuật cho đến khi có phối hợp xử lý phù hợp.
  • Phối hợp để xác minh bản vá hoặc biện pháp giảm thiểu nếu được đề nghị.

Không được phép

  • Tấn công từ chối dịch vụ, stress test hoặc tạo tải có chủ đích lên hệ thống.
  • Social engineering, phishing, giả mạo hỗ trợ hoặc nhắm vào con người.
  • Truy cập, tải xuống, sửa hoặc xóa dữ liệu vượt quá mức cần thiết để chứng minh lỗ hổng.
  • Khai thác tiếp để mở rộng quyền, duy trì persistence hoặc pivot sang hệ thống khác.
  • Quét tự động cường độ cao, brute force, credential stuffing hoặc gửi spam.
  • Kiểm thử hạ tầng của bên thứ ba không thuộc quyền kiểm soát của SecureWebOps.

Kênh tiếp nhận báo cáo

Chọn kênh phù hợp với mức độ nhạy cảm của thông tin

Trang liên hệ

Dùng khi cần xác nhận người phụ trách hoặc thống nhất kênh trao đổi khác.

Mở trang liên hệ

Sự cố đang diễn ra

Nếu hệ thống đang bị xâm nhập, gián đoạn hoặc có dấu hiệu mất dữ liệu, sử dụng luồng Incident Response.

Xem Incident Response

Cam kết phối hợp

SecureWebOps ưu tiên xác minh báo cáo có đủ thông tin, trao đổi khi cần và cập nhật khi có thay đổi đáng kể trong quá trình xử lý.

Câu hỏi thường gặp

Một số câu hỏi trước khi gửi báo cáo

Tôi sẽ nhận được phản hồi bao lâu sau khi gửi báo cáo?

SecureWebOps ưu tiên xác nhận và đánh giá báo cáo trong thời gian sớm nhất có thể. Thời gian cụ thể phụ thuộc mức độ rõ ràng, phạm vi ảnh hưởng và khả năng tái hiện của vấn đề.

SecureWebOps có chương trình bug bounty không?

Chính sách này không mặc định là một chương trình bug bounty và không cam kết phần thưởng tài chính. Việc ghi nhận hoặc hình thức cảm ơn, nếu có, sẽ được trao đổi riêng theo từng trường hợp.

Nếu tôi phát hiện dữ liệu nhạy cảm thì nên làm gì?

Hãy dừng kiểm thử, không tải thêm dữ liệu, không chia sẻ công khai và báo ngay vị trí/phạm vi tối thiểu cần thiết để SecureWebOps xác minh vấn đề.

Tôi có thể công bố PoC ngay sau khi báo cáo không?

Nên phối hợp trước khi công bố chi tiết kỹ thuật để giảm nguy cơ lỗ hổng bị lạm dụng khi chưa được khắc phục hoặc giảm thiểu đầy đủ.

Tôi phát hiện vấn đề ở dịch vụ bên thứ ba thì báo cho ai?

Nếu tài sản không thuộc quyền kiểm soát của SecureWebOps, hãy báo theo chính sách disclosure của nhà cung cấp hoặc chủ sở hữu tương ứng. SecureWebOps không thể cấp quyền kiểm thử hệ thống của bên thứ ba.

Responsible Disclosure

Cùng SecureWebOps xây dựng một môi trường web an toàn hơn

Một báo cáo có trách nhiệm hôm nay có thể giúp ngăn rủi ro lớn hơn ngày mai.