1. Inledning
Säkerhet är grundläggande för hur vi arbetar. Vi välkomnar rapporter från säkerhetsforskare, etiska hackare och den bredare gemenskapen som hjälper oss att identifiera och åtgärda potentiella sårbarheter. Denna policy beskriver hur du rapporterar säkerhetsproblem på ett ansvarsfullt sätt och vad du kan förvänta dig av oss.
2. Omfattning
Denna policy gäller sårbarheter som upptäcks i unofax webbapplikation på unofax.com och dess tillhörande API:er. Följande ligger utanför omfattningen:
• Tredjepartstjänster (t.ex. Square-betalningshantering, Google Analytics)
• Social manipulation eller nätfiskeattacker mot unofax anställda eller användare
• Överbelastningsattacker (DoS/DDoS)
• Fysiska säkerhetsproblem
• Sårbarheter i programvara eller infrastruktur som inte ägs av unofax
3. Så rapporterar du
Om du upptäcker en potentiell säkerhetssårbarhet, rapportera den till oss genom att mejla support@unofax.com. Inkludera så mycket detaljer som möjligt:
• En beskrivning av sårbarheten och dess potentiella påverkan
• Steg för att återskapa problemet
• Eventuellt stödjande bevis (skärmdumpar, proof-of-concept-kod, loggar)
• Ditt namn och dina kontaktuppgifter (valfritt, men till hjälp för uppföljning)
4. Våra åtaganden
När du rapporterar en sårbarhet i god tro och i enlighet med denna policy åtar vi oss att:
• Bekräfta mottagandet av din rapport inom 3 arbetsdagar
• Tillhandahålla en första bedömning inom 10 arbetsdagar
• Hålla dig informerad om våra framsteg mot att lösa problemet
• Inte vidta rättsliga åtgärder mot dig för din forskningsverksamhet som utförts i enlighet med denna policy
• Ge dig erkännande (om så önskas) när vi offentligt åtgärdar sårbarheten
5. Riktlinjer för forskare
För att säkerställa att din forskning utförs ansvarsfullt, följ dessa riktlinjer:
• Kom inte åt, ändra eller radera data som tillhör andra användare
• Stör eller försämra inte tillgängligheten av unofax tjänster
• Offentliggör inte sårbarheten innan vi haft en rimlig möjlighet att åtgärda den
• Agera i god tro och undvik åtgärder som kan skada unofax eller dess användare
• Testa endast mot konton som du äger eller har uttryckligt tillstånd att testa
6. Safe harbour
Vi anser att säkerhetsforskning som utförs i enlighet med denna policy är auktoriserad och kommer inte att vidta rättsliga åtgärder mot forskare som följer dessa riktlinjer. Om en tredje part inleder rättsliga åtgärder mot dig för verksamhet som utförts i enlighet med denna policy kommer vi att vidta rimliga åtgärder för att göra känt att dina handlingar var auktoriserade.
7. Undantag
Följande typer av upptäckter är generellt sett inte berättigade till hänsyn enligt denna policy:
• Saknade säkerhetsheaders som inte leder till en påvisbar exploatering
• Clickjacking på sidor utan känsliga åtgärder
• Self-XSS (cross-site scripting som endast påverkar användarens egen session)
• Saknad hastighetsbegränsning utan demonstration av missbrukspotential
• Sårbarheter som kräver föråldrade webbläsare eller insticksprogram
• Problem som upptäckts genom automatisk skanning utan manuell verifiering
8. Kontakt
För alla rapporter och förfrågningar, mejla support@unofax.com.