Công bố có trách nhiệm
Báo cáo lỗ hổng qua kênh phù hợp và hạn chế chia sẻ chi tiết khai thác trước khi vấn đề được xác minh.
01Trust Center
Báo cáo lỗ hổng một cách có trách nhiệm.
SecureWebOps trân trọng các báo cáo bảo mật thiện chí giúp chúng tôi phát hiện, xác minh và giảm thiểu rủi ro. Chính sách này hướng dẫn cách gửi thông tin an toàn mà không gây ảnh hưởng không cần thiết tới hệ thống hoặc dữ liệu.
Nguyên tắc công bố lỗ hổng
Báo cáo lỗ hổng qua kênh phù hợp và hạn chế chia sẻ chi tiết khai thác trước khi vấn đề được xác minh.
01Ưu tiên trao đổi rõ ràng với người báo cáo trong quá trình xác minh, khắc phục và kiểm tra lại.
02Chỉ kiểm thử trong phạm vi bạn sở hữu hoặc được ủy quyền, với mục tiêu giúp giảm rủi ro.
03Không phát tán PoC, dữ liệu nhạy cảm hoặc hướng dẫn khai thác trước khi có phối hợp phù hợp.
04Dừng kiểm thử khi gặp dữ liệu không cần thiết; không sao chép, sửa hoặc xóa dữ liệu của người dùng.
05Cách báo cáo lỗ hổng
Gửi mô tả, phạm vi ảnh hưởng và bằng chứng tối thiểu cần thiết qua kênh chính thức.
SecureWebOps xem xét báo cáo, phân loại phạm vi và có thể yêu cầu thêm thông tin để tái hiện.
Phân tích tác động, khả năng khai thác và mức ưu tiên khắc phục trong phạm vi kiểm soát.
Khắc phục, kiểm thử lại và giảm rủi ro tái diễn khi vấn đề thuộc phạm vi SecureWebOps quản lý.
Cập nhật khi có thông tin đáng kể và ghi nhận đóng góp phù hợp khi hai bên thống nhất.
Thông tin cần cung cấp
Nếu cần chia sẻ credential, private key, database dump hoặc dữ liệu nhạy cảm để xác minh, hãy liên hệ trước để thống nhất kênh truyền phù hợp.
Phạm vi & nguyên tắc
Kênh tiếp nhận báo cáo
Kênh ưu tiên để gửi mô tả và bằng chứng ban đầu.
security@securewebops.comDùng khi cần xác nhận người phụ trách hoặc thống nhất kênh trao đổi khác.
Mở trang liên hệNếu hệ thống đang bị xâm nhập, gián đoạn hoặc có dấu hiệu mất dữ liệu, sử dụng luồng Incident Response.
Xem Incident ResponseSecureWebOps ưu tiên xác minh báo cáo có đủ thông tin, trao đổi khi cần và cập nhật khi có thay đổi đáng kể trong quá trình xử lý.
Tài nguyên liên quan
Câu hỏi thường gặp
SecureWebOps ưu tiên xác nhận và đánh giá báo cáo trong thời gian sớm nhất có thể. Thời gian cụ thể phụ thuộc mức độ rõ ràng, phạm vi ảnh hưởng và khả năng tái hiện của vấn đề.
Chính sách này không mặc định là một chương trình bug bounty và không cam kết phần thưởng tài chính. Việc ghi nhận hoặc hình thức cảm ơn, nếu có, sẽ được trao đổi riêng theo từng trường hợp.
Hãy dừng kiểm thử, không tải thêm dữ liệu, không chia sẻ công khai và báo ngay vị trí/phạm vi tối thiểu cần thiết để SecureWebOps xác minh vấn đề.
Nên phối hợp trước khi công bố chi tiết kỹ thuật để giảm nguy cơ lỗ hổng bị lạm dụng khi chưa được khắc phục hoặc giảm thiểu đầy đủ.
Nếu tài sản không thuộc quyền kiểm soát của SecureWebOps, hãy báo theo chính sách disclosure của nhà cung cấp hoặc chủ sở hữu tương ứng. SecureWebOps không thể cấp quyền kiểm thử hệ thống của bên thứ ba.
Responsible Disclosure
Một báo cáo có trách nhiệm hôm nay có thể giúp ngăn rủi ro lớn hơn ngày mai.