Политика за разкриване на уязвимости
EGLO Leuchten GmbH
16 юли 2024 г
Въведение
Тази политика за разкриване на уязвимости се прилага за всички уязвимости, които обмисляте да ни докладвате. Препоръчваме да прочетете изцяло тази политика за разкриване на уязвимости, преди да съобщите за уязвимост и винаги да действате в съответствие с нея. Ние ценим онези, които отделят време и усилия, за да докладват уязвимости в сигурността съгласно тази политика. Ние обаче не предлагаме парични награди за разкриване на уязвимости. Компанията гарантира 3-годишен период на обслужване за предоставения софтуер.
Упълномощаване
Ако проявите добра воля да идентифицирате и докладвате уязвимости, като същевременно спазвате тази политика, ние ще работим с вас, за да разберем и разрешим проблема бързо.
EGLO Leuchten GmbH няма да препоръча или да предприеме правни действия, свързани с вашите дейности по идентифициране на уязвимости в нашите системи, докато следвате указанията в тази политика.
Обхват
Тази политика дава възможност на участниците да търсят потенциални уязвимости в системите и продуктите на нашата организация, включително
- AwoX AwoX Smart CONTROL
- Приложение AwoX Home Control
- Интелигентни продукти
с добри намерения или за да предадат информация, която открият за уязвимост.
Уязвимостите, открити в системи от доставчици, също са изключени от обхвата и трябва да бъдат докладвани директно на доставчика в съответствие с неговата собствена политика за разкриване на информация (ако е приложимо).
Докладване
Ако смятате, че сте открили уязвимост в сигурността, моля, изпратете своя доклад до нас чрез следната връзка/имейл: privacy@awox.com
Във вашия отчет, моля, включете подробности за:
- Страницата, в която може да се наблюдава уязвимостта
- Кратко описание на вида на уязвимостта
- Стъпки за възпроизвеждане. Това помага да се гарантира, че отчетът може да бъде сортиран бързо и точно. Също така намалява вероятността от дублиране на отчети или злонамерено използване на някои уязвимости, като например превземане на поддомейни.
Какво да очаквате от нас
След като подадете своя доклад, ние ще ви отговорим в рамките на един месец и ще се стремим да сортираме вашия доклад в рамките на 180 дни. Също така ще се стремим да ви информираме за нашия напредък.
Приоритетът за възстановяване се оценява чрез разглеждане на въздействието, тежестта и сложността на експлоатацията. Докладите за уязвимости може да отнеме известно време за сортиране или адресиране. Може да попитате за състоянието, но трябва да избягвате да го правите повече от веднъж на всеки 14 дни. Това позволява на нашите екипи да се съсредоточат върху проверката.
Ще ви уведомим, когато докладваната уязвимост бъде отстранена и може да бъдете поканени да потвърдите, че решението покрива уязвимостта адекватно.
След като вашата уязвимост бъде разрешена, ние приветстваме искания за разкриване на вашия доклад. Бихме искали да обединим насоките за засегнатите потребители, така че, моля, продължете да координирате публичното пускане с нас.
Насоки
Вие НЕ трябва:
- Нарушаване на всеки приложим закон или разпоредби.
- Достъп до ненужни, прекомерни или значителни количества данни.
- Промяна на данни в системите или услугите на Организацията.
- Използване на инструменти за инвазивно или разрушително сканиране с висока интензивност, за да намерите уязвимости.
- Опит или докладване на всякаква форма на отказ от услуга, напр. преобладаваща услуга с голям обем заявки
- Прекъсване услугите или системите на Организацията.
- Изпращайте доклади, описващи подробно уязвимостите, които не могат да се използват, или доклади, показващи, че услугите не са напълно в съответствие с „най-добрите практики“, например липсващи заглавки за сигурност.
- Изпращане на доклади, описващи слабостите на TLS конфигурацията, например „слаба“ поддръжка на пакет за шифроване или наличие на поддръжка на TLS1.0.
- Съобщаване на всякакви уязвимости или свързани подробности, различни от средствата, описани в публикувания security.txt.
- Социален инженер, „фиш“ или физически атакува персонала или инфраструктурата на Организацията. * Изисквайте финансова компенсация, за да разкриете всякакви уязвимости.
Вие трябва:
- Винаги спазвайте правилата за защита на данните и не трябва да нарушавате поверителността на потребителите, персонала, изпълнителите, услугите или системите на Организацията. Не трябва, например, да споделяте, разпространявате или да не успявате да защитите правилно данните, извлечени от системите или услугите.
- Сигурно изтрийте всички данни, извлечени по време на вашето проучване, веднага щом вече не са необходими или в рамките на 1 месец след разрешаването на уязвимостта, което от двете настъпи първо (или както се изисква по друг начин от закона за защита на данните).




