ProvizoriuClauzele marcate Provizoriu sunt în curs de revizuire de către un avocat și se pot modifica.
Raportarea unei vulnerabilități
Rapoartele se trimit la contact@elastoapps.com, cu „Securitate” în subiect, în română, engleză sau franceză. Un raport util conține:
- adresa URL sau componenta afectată
- pașii de reproducere, cu cererile și răspunsurile relevante
- impactul observat, fără a merge mai departe decât este necesar pentru a-l demonstra
- o adresă pentru întrebări ulterioare
Datele de contact sunt publicate și conform RFC 9116, la /.well-known/security.txt.
Domeniu de aplicare
Sunt incluse:
- www.elasto.ro și www.elastoapps.com, cu toate paginile
- formularul de contact, la /api/contact
Nu sunt incluse:
- atacurile de tip denial-of-service și testele de încărcare
- ingineria socială, phishingul și atacurile fizice
- rezultatele scanerelor automate fără un impact demonstrat
- antetele lipsă sau setările de bune practici fără un exploit funcțional
Sistemele construite de ELASTO pentru clienți aparțin acelor clienți. Rapoartele despre ele sunt binevenite aici și ajung la client, cu acordul autorului.
Ce se întâmplă cu raportulProvizoriu: clauză în curs de revizuire juridică
- Un inginer citește raportul și confirmă primirea pe e-mail.
- Problema este reprodusă și i se evaluează gravitatea.
- Remedierea este dezvoltată, testată și publicată.
- Autorul raportului află când remedierea este activă, iar data dezvăluirii se stabilește împreună.
Autorii rapoartelor sunt menționați în notele remedierii, dacă doresc. Nu există un program plătit de tip bug bounty.
Cercetare cu bună-credințăProvizoriu: clauză în curs de revizuire juridică
ELASTO nu va iniția acțiuni în justiție pentru cercetarea care respectă aceste reguli:
- acces doar la datele necesare pentru a demonstra problema, șterse după aceea
- nicio perturbare a site-ului, a vizitatorilor sau a furnizorilor acestuia
- nicio publicare a problemei înainte ca remedierea să fie activă sau să treacă data convenită
- un raport trimis imediat după găsirea problemei
Cum este construit acest site
- Paginile sunt generate dinainte și servite ca fișiere statice, prin HTTPS.
- O politică Content Security Policy limitează scripturile, stilurile, imaginile și conexiunile la o listă de origini permise.
- Alte site-uri nu pot încadra paginile (X-Frame-Options DENY și frame-ancestors 'none').
- Fără conturi de utilizator și fără scripturi de la terți înainte de consimțământ: Google Analytics se încarcă doar după Accept în bannerul de cookie-uri.
- Formularul de contact verifică originea cererii, validează fiecare câmp, ignoră trimiterile prinse în capcana pentru spam și limitează cererile repetate.
- Erorile furnizorilor sunt înregistrate pe server și nu ajung niciodată în browser.
Furnizorii care prelucrează date pentru acest site sunt listați în politica de confidențialitate.
Securitate pentru alte firme
Această pagină acoperă site-ul ELASTO. Evaluarea pregătirii pentru NIS2, analiza de conformitate și remedierile tehnice pentru alte firme sunt descrise la securitate cibernetică și NIS2.