1. מבוא
אבטחה היא בבסיס הדרך שבה אנחנו פועלים. אנחנו מזמינים דיווחים מחוקרי אבטחה, מהאקרים אתיים ומהקהילה הרחבה שעוזרים לנו לזהות ולטפל בחולשות אפשריות. מדיניות זו מתארת איך לדווח על בעיות אבטחה באחריות ולמה אפשר לצפות מאיתנו.
2. היקף
מדיניות זו חלה על חולשות שהתגלו באפליקציית האינטרנט של unofax בכתובת unofax.com ובממשקי ה-API הקשורים אליה. הנושאים הבאים נמצאים מחוץ להיקף:
• שירותי צד שלישי (למשל עיבוד התשלומים של Square, Google Analytics)
• הנדסה חברתית או מתקפות פישינג נגד עובדי unofax או משתמשיו
• מתקפות מניעת שירות (DoS/DDoS)
• בעיות אבטחה פיזית
• חולשות בתוכנה או בתשתית שאינן בבעלות unofax
3. איך מדווחים
אם גילית חולשת אבטחה אפשרית, נבקש לדווח עליה באימייל ל-support@unofax.com. כדאי לכלול כמה שיותר פרטים:
• תיאור החולשה והשפעתה האפשרית
• שלבים לשחזור הבעיה
• כל ראיה תומכת (צילומי מסך, קוד הוכחת היתכנות, יומנים)
• שם ופרטי התקשרות (רשות, אבל עוזר למעקב)
4. ההתחייבויות שלנו
כשמדווחים על חולשה בתום לב ובהתאם למדיניות זו, אנחנו מתחייבים:
• לאשר את קבלת הדיווח תוך 3 ימי עסקים
• למסור הערכה ראשונית תוך 10 ימי עסקים
• לעדכן לגבי ההתקדמות בפתרון הבעיה
• לא לנקוט הליכים משפטיים בגין פעילות מחקר שבוצעה בהתאם למדיניות זו
• לתת קרדיט (אם רוצים) כשנתייחס לחולשה בפומבי
5. הנחיות לחוקרים
כדי שהמחקר יתבצע באחריות, נבקש לפעול לפי ההנחיות הבאות:
• לא לגשת, לשנות או למחוק נתונים של משתמשים אחרים
• לא לשבש או לפגוע בזמינות השירותים של unofax
• לא לחשוף את החולשה בפומבי לפני שהייתה לנו הזדמנות סבירה לטפל בה
• לפעול בתום לב ולהימנע מכל פעולה שעלולה לפגוע ב-unofax או במשתמשיו
• לבדוק רק מול חשבונות שבבעלותך או שיש לך הרשאה מפורשת לבדוק
6. הגנה משפטית (Safe Harbour)
אנחנו רואים במחקר אבטחה שמתבצע בהתאם למדיניות זו פעילות מורשית, ולא ננקוט הליכים משפטיים נגד חוקרים שפועלים לפי ההנחיות. אם צד שלישי יפתח נגדך בהליכים משפטיים בגין פעילות שבוצעה בהתאם למדיניות זו, ננקוט צעדים סבירים כדי להבהיר שהפעולות שלך היו מורשות.
7. החרגות
סוגי הממצאים הבאים בדרך כלל אינם זכאים להתייחסות במסגרת מדיניות זו:
• כותרות אבטחה חסרות שאינן מובילות לניצול מוכח
• Clickjacking בעמודים ללא פעולות רגישות
• Self-XSS (הזרקת סקריפטים שמשפיעה רק על הסשן של המשתמש עצמו)
• היעדר הגבלת קצב ללא הדגמה של פוטנציאל לניצול לרעה
• חולשות שדורשות דפדפנים או תוספים מיושנים
• בעיות שהתגלו בסריקה אוטומטית ללא אימות ידני
8. יצירת קשר
לכל דיווח ופנייה, נבקש לכתוב ל-support@unofax.com.