سياسة الإفصاح المسؤول
ملاحظة بخصوص اللغة
النسخة الإنجليزية من اتفاقيات وسياسات Hostwover هي النسخة المعتمدة. وتُقدَّم النسخ المترجمة لتسهيل القراءة فقط. وفي حال وجود أي تعارض بين الترجمات، تكون النسخة الإنجليزية هي المعمول بها.
آخر تحديث: ١٥ أغسطس ٢٠٢٦
تثمّن Hostwover عمل الباحثين الأمنيين المستقلين الذين يساعدون في تحديد نقاط الضعف الأمنية قبل استغلالها.
تضع سياسة الإفصاح المسؤول هذه ("السياسة") قواعد البحث الأمني بحسن نية فيما يتعلق بالأنظمة المملوكة أو الخاضعة لسيطرة Hostwover ("Hostwover" أو "نحن" أو "لنا" أو "خاصتنا") وتشرح كيفية الإبلاغ عن الثغرات الأمنية إلينا.
أهداف هذه السياسة هي:
- توفير قناة واضحة لتقارير الثغرات.
- تحديد الأنظمة التي يمكن اختبارها.
- تحديد الأنظمة التي يجب عدم اختبارها.
- حماية العملاء والأطراف الثالثة.
- تشجيع الإفصاح المنسق.
- وضع توقعات ملاذ آمن معقولة للباحثين حسن النية.
- شرح كيفية مراجعة Hostwover للتقارير؛ و
- تقليل خطر تسبب البحث عن الثغرات في ضرر أو انقطاع للخدمة.
يجب قراءة هذه السياسة جنبًا إلى جنب مع:
- شروط الخدمة الخاصة بـ Hostwover.
- سياسة الاستخدام المقبول.
- اتفاقية الاستخدام المقبول.
- سياسة التعامل مع الانتهاكات.
- سياسة الخصوصية وحماية البيانات.
- سياسة خدمة العملاء؛ و
- اتفاقيات المنتج المعمول بها.
١. الغرض
تدرك Hostwover أن الثغرات الأمنية قد توجد رغم اتخاذ تدابير أمنية معقولة.
يمكن للبحث الأمني المسؤول أن يساعد Hostwover على:
- تحديد نقاط الضعف.
- فهم المخاطر الأمنية.
- معالجة الثغرات.
- تحسين الضوابط الأمنية.
- حماية العملاء.
- حماية البنية التحتية؛ و
- تحسين أمان خدمات Hostwover.
نشجع الباحثين الأمنيين حسن النية على الإبلاغ عن الثغرات المؤهلة من خلال العملية الموضحة في هذه السياسة.
٢. الإفصاح المسؤول
الإفصاح المسؤول يعني الإبلاغ بشكل خاص عن ثغرة أمنية مشتبه بها إلى Hostwover ومنح Hostwover فرصة معقولة لـ:
- التحقيق.
- إعادة الإنتاج.
- التقييم.
- التخفيف.
- المعالجة؛ و
- تنسيق الإفصاح
قبل إصدار معلومات الثغرة التفصيلية للجمهور.
٣. البحث الأمني بحسن نية
لأغراض هذه السياسة، يعني "البحث الأمني بحسن نية" الاختبار الأمني الذي يُنفذ:
- بهدف تحديد ثغرة والمساعدة في تصحيحها.
- دون نية خبيثة.
- دون إلحاق ضرر غير ضروري بـ Hostwover أو عملائها.
- ضمن حدود التفويض لهذه السياسة.
- مع تقليل الوصول إلى البيانات الشخصية ومحتوى العميل؛ و
- بطريقة مصممة بشكل معقول لتجنب انقطاع الخدمة.
٤. التفويض محدود
توفر هذه السياسة تفويضًا فقط للبحث الذي يشمل أنظمة:
- محددة صراحةً بأنها ضمن نطاق هذه السياسة؛ و
- مملوكة أو خاضعة لسيطرة Hostwover لغرض الاختبار ذي الصلة.
لا تأذن هذه السياسة بأي شكل بالاختبار الأمني لمجرد أن النظام:
- يعرض علامة Hostwover التجارية.
- يمكن الوصول إليه من خلال Hostwover.
- مرتبط من hostwover.com.
- مباع من Hostwover.
- موزع من Hostwover.
- متكامل مع Hostwover؛ أو
- يوفر بنية تحتية تستخدمها Hostwover.
٥. أنظمة الأطراف الثالثة
ما لم تنص Hostwover صراحةً كتابيًا على خلاف ذلك، لا تأذن هذه السياسة بأي شكل باختبار أنظمة يتحكم فيها أطراف ثالثة.
قد يشمل ذلك البنية التحتية أو الخدمات التي يديرها:
- مزوّدو السحابة.
- مزوّدو مراكز البيانات.
- مسجّلو النطاقات.
- سجلات النطاقات.
- Google.
- معالجات الدفع.
- مزوّدو البريد الإلكتروني.
- بائعو البرمجيات.
- مزوّدو التحليلات.
- مزوّدو الهوية.
- مزوّدو الاتصالات؛ أو
- موردون آخرون من أطراف ثالثة.
يجب على الباحثين اتباع سياسة الإفصاح عن الثغرات أو الاختبار الأمني الخاصة بالطرف الثالث المعمول به.
٦. أنظمة العملاء
لا تأذن هذه السياسة بأي شكل باختبار أنظمة تخص عملاء Hostwover.
يشمل ذلك، على سبيل المثال لا الحصر:
- مواقع العملاء الإلكترونية.
- مثيلات VPS الخاصة بالعملاء.
- مثيلات VDS الخاصة بالعملاء.
- قواعد بيانات العملاء.
- تطبيقات العملاء.
- حسابات البريد الإلكتروني للعملاء.
- واجهات API الخاصة بالعملاء.
- لوحات تحكم العملاء.
- نطاقات العملاء.
- تهيئات DNS الخاصة بالعملاء.
- تخزين العملاء.
- مستودعات العملاء؛ أو
- بيانات اعتماد العملاء.
التفويض باختبار Hostwover لا ينشئ تفويضًا باختبار عملاء Hostwover.
٧. VPS و VDS المملوكان للعميل
حتى عندما توفر Hostwover خدمة VPS أو VDS الأساسية، قد يحتوي الخادم الخاضع لسيطرة العميل على:
- برمجيات العميل.
- حسابات العميل.
- قواعد بيانات العميل.
- محتوى العميل.
- البيانات الشخصية؛ و
- تطبيقات أطراف ثالثة.
يجب على الباحثين عدم فحص أو الوصول إلى أو استغلال أو اختبار مثيلات العملاء دون تفويض صريح من العميل المعني.
٨. البنية التحتية الأصلية
يجب على الباحثين عدم استخدام هذه السياسة كتفويض لاختبار:
- برامج مراقبة الأجهزة الافتراضية (hypervisors).
- معدات الشبكة الأصلية.
- واجهات إدارة المزوّد.
- البنية التحتية لمراكز البيانات.
- واجهات API لمزوّدي السحابة.
- الخوادم المادية التي يتحكم فيها مزوّد أصلي؛ أو
- بنية تحتية أخرى خارج سلطة الاختبار المباشرة لـ Hostwover.
٩. البنية التحتية للنطاقات
قد توفر Hostwover خدمات تسجيل النطاقات من خلال مسجّل أصلي أو مزوّد آخر.
لا تأذن هذه السياسة بالاختبار الأمني ضد:
- المسجّل الراعي.
- سجل النطاق.
- بنية EPP التحتية.
- واجهات API للمسجّل لا تديرها Hostwover.
- بنية WHOIS/RDAP التحتية التي يتحكم فيها أطراف ثالثة؛ أو
- أنظمة السجل.
١٠. Google Workspace
تدير Google خدمة Google Workspace.
لا تأذن هذه السياسة للباحثين باختبار Google Workspace أو بنية Google التحتية أو Gmail أو Google Drive أو Google Admin أو أنظمة Google ذات الصلة.
ينبغي الإبلاغ عن الثغرات في الأنظمة التي تتحكم فيها Google من خلال عملية الإبلاغ الأمني المعمول بها لدى Google.
١١. مزوّدو البريد الاحترافي
حيثما يعتمد البريد الاحترافي على بنية تحتية لطرف ثالث، لا تأذن هذه السياسة تلقائيًا باختبار ما يلي لدى المزوّد:
- خوادم البريد.
- البريد عبر الويب.
- الواجهات الإدارية.
- واجهات API.
- بنية التخزين التحتية؛ أو
- أنظمة المصادقة.
١٢. مزوّدو الدفع
يجب على الباحثين عدم اختبار أو التدخل في البنية التحتية لمزوّد الدفع من خلال تدفقات الدفع لدى Hostwover.
يشمل ذلك محاولة استغلال:
- بوابات البطاقات.
- صفحات الدفع المستضافة.
- عمليات الدمج المصرفية.
- واجهات API للدفع الخارجية؛ أو
- حسابات مزوّد الدفع.
١٣. الأنظمة ضمن النطاق
ما لم تنشر Hostwover نطاقًا أكثر تحديدًا، قد يُعتبر البحث الأمني ضمن النطاق فقط للأنظمة العامة التي تتحكم فيها Hostwover والمرتبطة بـ:
- hostwover.com.
- تطبيقات الويب المملوكة لـ Hostwover.
- وظائف إدارة حساب Hostwover.
- واجهات API التي تتحكم فيها Hostwover.
- أنظمة المصادقة التي تتحكم فيها Hostwover.
- تطبيقات الواجهة الأمامية أو الخلفية المطورة من Hostwover؛ و
- أنظمة أخرى تحددها Hostwover صراحةً كمؤهلة للبحث الأمني.
١٤. ضوابط النطاق الدقيق
قد تنشر Hostwover نطاق اختبار ثغرات أكثر تفصيلاً يحدد:
- النطاقات.
- النطاقات الفرعية.
- التطبيقات.
- واجهات API.
- المستودعات.
- تطبيقات الهاتف المحمول.
- نطاقات IP؛ أو
- الخدمات.
حيثما يوجد نطاق محدد، يسود ذلك النطاق على الوصف العام أعلاه.
١٥. النطاق غير المؤكد
إذا لم تكن متأكدًا مما إذا كان النظام مملوكًا أو خاضعًا لسيطرة Hostwover، فلا تستغله بنشاط.
بدلاً من ذلك:
- أوقف الاختبار.
- وثّق ما لاحظته؛ و
- اتصل بـ Hostwover للتوضيح.
١٦. أصول Hostwover المكتشفة حديثًا
اكتشاف أصل غير معروف سابقًا تتحكم فيه Hostwover لا يأذن تلقائيًا باختبار تدخلي ضد ذلك الأصل.
ينبغي للباحثين تطبيق الحد الأدنى الضروري من الاختبار وسؤال Hostwover إذا وجد عدم يقين.
١٧. معيار الاختبار بحسن نية
ينبغي للباحثين المشاركين بموجب هذه السياسة:
- استخدام الحد الأدنى الضروري من الاختبار.
- التوقف عند إثبات التأثير.
- تجنب الوصول إلى بيانات غير ضرورية.
- تجنب الانقطاع.
- تجنب الاستمرارية.
- تجنب تعديل معلومات الإنتاج.
- تجنب التأثير على مستخدمين آخرين؛ و
- الإبلاغ عن المشكلة بشكل خاص.
١٨. الحد الأدنى الضروري من الاستغلال
ينبغي للباحثين إثبات الثغرة باستخدام أقل طريقة تدخل تكفي بشكل معقول لإثبات وجود الثغرة.
بمجرد إثبات التأثير الأمني، يجب إيقاف الاختبار ما لم تطلب Hostwover تحققًا إضافيًا.
١٩. إثبات المفهوم
قد يتضمن التقرير إثبات مفهوم محدودًا حيثما كان ذلك ضروريًا بشكل معقول لإثبات الثغرة.
يجب ألا يقوم إثبات المفهوم بشكل غير ضروري بـ:
- استخراج بيانات العملاء.
- تعديل سجلات الإنتاج.
- التسبب في تعطل.
- إنشاء استمرارية.
- نشر برمجيات خبيثة.
- الوصول إلى حسابات غير مرتبطة؛ أو
- خلق مخاطر تشغيلية كبيرة.
٢٠. حسابات الاختبار
ينبغي للباحثين استخدام حساباتهم الخاصة كلما كانت المصادقة مطلوبة.
يجب على الباحثين عدم محاولة الوصول إلى حساب عميل آخر.
٢١. إنشاء الحسابات
قد ينشئ الباحثون حسابات Hostwover عادية للاختبار الأمني عندما:
- يتوافق الإنشاء مع شروط Hostwover.
- لا تكون المعلومات احتيالية ماديًا.
- لا تُستخدم الحسابات لإساءة استخدام العروض الترويجية.
- لا تُساء استخدام أنظمة الدفع؛ و
- يظل عدد الحسابات ضروريًا بشكل معقول للاختبار.
٢٢. حسابات اختبار متعددة
قد يُسمح بإنشاء عدد محدود من الحسابات التي يتحكم فيها الباحث حيثما كان ذلك مطلوبًا لاختبار:
- التفويض.
- عزل الحسابات.
- حدود الأدوار.
- الوصول عبر الحسابات؛ أو
- ضوابط أمنية مماثلة.
يجب على الباحثين عدم إنشاء حسابات مفرطة تعطل أنظمة Hostwover.
٢٣. بيانات الاختبار
ينبغي للباحثين استخدام بيانات اصطناعية أو بيانات يتحكم فيها الباحث حيثما أمكن.
لا تنشئ عمدًا سيناريوهات اختبار تحتوي على:
- معلومات بطاقة دفع حقيقية لا تخصك.
- بيانات شخصية غير مرتبطة.
- معرفات حكومية.
- سجلات طبية.
- محتوى عميل خاص؛ أو
- معلومات حساسة غير ضرورية أخرى.
٢٤. اختبار التفويض
اختبار أعطال التفويض مثل:
- IDOR.
- التحكم في الوصول المعطل.
- تصعيد الامتيازات.
- الوصول عبر الحسابات؛ أو
- تجاوز الأدوار
يجب أن يتم فقط بين حسابات يتحكم فيها الباحث ما لم تأذن Hostwover صراحةً باختبار أوسع.
٢٥. التوقف عند البيانات غير المصرح بها
إذا كشف الاختبار بشكل غير متوقع عن معلومات تخص شخصًا آخر أو عميلاً آخر، يجب عليك:
- التوقف عن الوصول إلى معلومات إضافية.
- تجنب تنزيل بيانات غير ضرورية.
- تجنب تعديل المعلومات.
- الحفاظ على الحد الأدنى الضروري من الأدلة فقط.
- الإبلاغ عن المشكلة فورًا؛ و
- حذف البيانات المحتفظ بها بأمان عندما لا تعود ضرورية.
٢٦. بيانات العملاء
يجب على الباحثين عدم الوصول عمدًا إلى محتوى العميل لمجرد إثبات الخطورة.
تشمل الأمثلة:
- رسائل البريد الإلكتروني.
- قواعد البيانات.
- ملفات المواقع الإلكترونية.
- المستندات الخاصة.
- كلمات المرور.
- مفاتيح API.
- الرسائل الخاصة.
- بيانات الفوترة؛ أو
- المعلومات القابلة لتحديد الهوية الشخصية.
٢٧. البيانات الحساسة
إذا كشفت ثغرة عن معلومات شديدة الحساسية، ينبغي للباحثين تجنب تضمين نسخ غير ضرورية من تلك المعلومات في التقرير.
حيثما أمكن، استخدم:
- الحجب.
- التجزئات.
- القيم الجزئية.
- لقطات شاشة مع إخفاء الحقول الحساسة؛ أو
- أوصاف كافية لإثبات التأثير.
٢٨. بيانات الاعتماد
يجب على الباحثين عدم القيام عمدًا بـ:
- الاحتفاظ.
- الاستخدام.
- المتاجرة.
- الإفصاح؛ أو
- محاولة حشو بيانات الاعتماد باستخدام
بيانات اعتماد تخص عملاء أو موظفي Hostwover.
٢٩. بيانات الاعتماد المكشوفة
إذا اكتشفت بيانات اعتماد Hostwover مكشوفة أو مفاتيح API أو رموزًا أو مفاتيح خاصة أو أسرارًا، فأبلغ عنها فورًا.
لا تستخدمها بما يتجاوز الحد الأدنى الضروري لتحديد أنها تبدو صالحة أو حساسة أمنيًا.
٣٠. التحقق من بيانات الاعتماد
ينبغي للباحثين تجنب المصادقة بنشاط ببيانات اعتماد إنتاج مكشوفة ما لم يكن ذلك ضروريًا تمامًا لإثبات المخاطر.
عندما يكون ممكنًا، أبلغ عن السر المكشوف دون استخدامه.
٣١. البيانات الشخصية
يجب على الباحثين تقليل معالجة البيانات الشخصية.
إذا صودفت بيانات شخصية عن غير قصد، يجب عدم:
- نسخها دون ضرورة.
- مشاركتها.
- نشرها.
- بيعها.
- الاحتفاظ بها لفترة أطول من اللازم؛ أو
- استخدامها لأي غرض غير مرتبط.
٣٢. الاختبار التدميري
الأنشطة التالية محظورة ما لم توفر Hostwover تفويضًا كتابيًا مسبقًا محددًا:
- حذف معلومات الإنتاج.
- إفساد البيانات عمدًا.
- تدمير قواعد البيانات.
- التعديل التدميري للملفات.
- مسح الأنظمة.
- محاكاة فدية تدميرية؛ أو
- تعديل الحساب بشكل لا رجعة فيه.
٣٣. اختبار الحرمان من الخدمة
يجب على الباحثين عدم تنفيذ:
- هجمات DoS.
- هجمات DDoS.
- استنفاد الموارد على مستوى التطبيق.
- استنفاد النطاق الترددي.
- إغراق الاتصالات.
- إغراق الطلبات؛ أو
- هجمات توافر مماثلة.
٣٤. اختبار الإجهاد
اختبار الحمل أو الإجهاد أو السعة ضد خدمات Hostwover الإنتاجية غير مصرح به ما لم توافق Hostwover صراحةً مسبقًا.
٣٥. الفحص الآلي
قد يُسمح بفحص ثغرات آلي محدود عندما:
- يبقى ضمن النطاق.
- يستخدم معدلات طلبات معقولة.
- لا يسبب انقطاعًا.
- لا يستهدف العملاء؛ و
- يتوقف إذا لوحظت آثار سلبية.
٣٦. الفحص الآلي العدواني
الفحص عالي الحجم أو العدواني محظور حيثما قد:
- يقلل أداء الخدمة.
- يؤدي إلى استنفاد الموارد.
- يؤثر على العملاء.
- يزيد تحميل واجهات API.
- يولد سجلات مفرطة؛ أو
- يتداخل مع عمليات الإنتاج.
٣٧. حدود المعدل
يجب على الباحثين احترام حدود المعدل المعقولة.
الاختبار المصمم في المقام الأول للتغلب على تحديد المعدل من خلال طلبات موزعة أو عالية الحجم غير مصرح به ما لم يكن مطلوبًا لإثبات ثغرة أمنية ويُنفذ على نطاق أدنى.
٣٨. القوة الغاشمة
هجمات القوة الغاشمة واسعة النطاق محظورة.
قد يُسمح باختبار محدود لضوابط المصادقة باستخدام حسابات يتحكم فيها الباحث وعدد قليل من المحاولات.
٣٩. حشو بيانات الاعتماد
حشو بيانات الاعتماد باستخدام بيانات اعتماد مسربة حقيقية محظور.
٤٠. رش كلمات المرور
رش كلمات المرور ضد عملاء Hostwover أو موظفيها أو مسؤوليها أو حسابات الإنتاج محظور.
٤١. الهندسة الاجتماعية
الهندسة الاجتماعية خارج النطاق المصرح به.
يجب على الباحثين عدم محاولة اختراق Hostwover من خلال:
- تصيد الموظفين.
- انتحال شخصية العملاء.
- الاحتيال الهاتفي (pretexting).
- التصيد عبر الرسائل النصية.
- طلبات دعم مزيفة.
- انتحال الشخصية جسديًا؛ أو
- التلاعب بالأشخاص بوسائل أخرى.
٤٢. اختبار الأمن المادي
اختبار الأمن المادي غير مصرح به.
لا تحاول:
- دخول مرافق Hostwover دون إذن.
- الوصول إلى مراكز بيانات المزوّد.
- سرقة المعدات.
- تجاوز الضوابط المادية؛ أو
- اختبار إجراءات الأمن المادي للموظفين.
٤٣. أجهزة الموظفين
اختبار أجهزة موظفي Hostwover الشخصية أو أجهزة العمل غير مصرح به.
٤٤. حسابات الموظفين
يجب على الباحثين عدم محاولة اختراق ما يلي للموظفين:
- حسابات البريد الإلكتروني.
- حسابات وسائل التواصل الاجتماعي.
- الحسابات الشخصية.
- حسابات SaaS التابعة لأطراف ثالثة؛ أو
- حسابات مزوّد الهوية
ما لم تحدد Hostwover هذا الاختبار تحديدًا ضمن النطاق.
٤٥. البرمجيات الخبيثة
يجب على الباحثين عدم نشر برمجيات خبيثة على بنية Hostwover التحتية.
يشمل ذلك:
- برامج الفدية.
- أحصنة طروادة.
- الديدان.
- برامج التجسس.
- سارقات بيانات الاعتماد.
- وكلاء شبكات الروبوت.
- الجذور الخفية (rootkits)؛ أو
- الحمولات التدميرية.
٤٦. الاستمرارية
يجب على الباحثين عدم إنشاء وصول مستمر غير مصرح به.
يشمل ذلك تثبيت:
- أبواب خلفية.
- حسابات مسؤول إضافية.
- مهام مجدولة مستمرة.
- مفاتيح SSH غير مصرح بها.
- برمجيات وصول عن بعد؛ أو
- رموزًا غير مصرح بها طويلة العمر.
٤٧. القيادة والتحكم
يجب على الباحثين عدم إنشاء بنية تحتية غير مصرح بها للقيادة والتحكم داخل أنظمة Hostwover.
٤٨. الحركة الجانبية
إذا منحت ثغرة وصولاً إلى بيئة داخلية، يجب على الباحثين عدم التحرك جانبيًا إلى أنظمة إضافية لمجرد استكشاف الشبكة.
أوقف وأبلغ عن الوصول الأولي ما لم تأذن Hostwover بمزيد من التحقيق.
٤٩. تصعيد الامتيازات
قد يُنفذ اختبار تصعيد امتيازات محدود عندما:
- يكون النظام المتأثر ضمن النطاق.
- لا يصل الاختبار إلى بيانات عملاء غير مرتبطة.
- يتوقف الباحث بعد إثبات التأثير؛ و
- يكون الاختراق الإضافي غير ضروري.
٥٠. تعديلات الإنتاج
ينبغي للباحثين تجنب إجراء تغييرات مستمرة على أنظمة الإنتاج.
إذا كان تعديل صغير قابل للعكس ضروريًا لإثبات ثغرة، فاستعد الحالة السابقة حيثما كان ذلك ممكنًا بأمان.
٥١. تسريب البيانات
تسريب البيانات واسع النطاق محظور.
ينبغي للباحثين عدم تنزيل قواعد البيانات أو السجلات الجماعية لإثبات إمكانية الوصول غير المصرح به إلى البيانات.
إثبات صغير ومنضبط يكفي.
٥٢. تفريغ قواعد البيانات
تنزيل أو نشر تفريغ قاعدة بيانات إنتاج محظور.
٥٣. الوصول إلى البريد الإلكتروني
يجب على الباحثين عدم قراءة أو إرسال بريد إلكتروني يخص عميلاً آخر أو موظفًا في Hostwover عمدًا.
٥٤. إرسال البريد الإلكتروني
عند اختبار وظائف متعلقة بالبريد الإلكتروني، استخدم حسابات وعناوين بريد إلكتروني تتحكم فيها.
لا ترسل رسائل غير مرغوب فيها إلى أطراف ثالثة.
٥٥. الرسائل غير المرغوب فيها
اختبار الرسائل غير المرغوب فيها الذي يشمل مستلمين خارجيين محظور.
٥٦. هجمات الشبكة
يجب على الباحثين عدم استخدام أنظمة Hostwover لمهاجمة:
- شبكات الأطراف الثالثة.
- العملاء.
- المزوّدين الأصليين.
- المواقع الإلكترونية الخارجية؛ أو
- بنية الإنترنت التحتية.
٥٧. فحص منافذ الأطراف الثالثة
لا تأذن هذه السياسة باستخدام بنية Hostwover التحتية لفحص الشبكات الخارجية.
٥٨. أنظمة سلسلة التوريد
اختبار منتج مورد مستقل لأن Hostwover تستخدم ذلك المنتج خارج النطاق ما لم تمتلك Hostwover النشر المتأثر ويمكن اختبار الثغرة دون مهاجمة أنظمة المورد.
٥٩. المكونات مفتوحة المصدر
إذا كانت الثغرة موجودة فقط في مكون مفتوح المصدر لطرف ثالث، يُشجع الباحثون على اتباع إجراء الإفصاح المعمول به في ذلك المشروع.
إذا كان نشر Hostwover يخلق تأثيرًا أمنيًا إضافيًا، فقد يُبلَّغ أيضًا التأثير الخاص بـ Hostwover إلينا.
٦٠. المكتبات التابعة لأطراف ثالثة
ينبغي أن توضح التقارير التي تحدد تبعية ضعيفة سبب كون Hostwover قابلة للاستغلال فعليًا.
مجرد الإبلاغ عن أن إصدار حزمة لديه ثغرة معروفة علنًا قد لا يكون كافيًا حيثما لا تُستخدم الوظيفة الضعيفة أو لا تكون قابلة للاستغلال.
٦١. الثغرات المعروفة
قد تُعامل التقارير المتعلقة بثغرات تعرفها Hostwover بالفعل كتقارير مكررة.
٦٢. الثغرات العامة السابقة
التقارير التي تكرر فقط معلومات ثغرات متاحة للجمهور دون إثبات تأثير أمني خاص بـ Hostwover قد لا تُؤهل كتقارير أمنية قابلة للتنفيذ.
٦٣. فئات الثغرات
تهتم Hostwover بشكل خاص بثغرات مثل:
- تنفيذ التعليمات البرمجية عن بعد.
- تجاوز المصادقة.
- تجاوز كبير للتفويض.
- الوصول عبر الحسابات.
- تصعيد الامتيازات.
- حقن SQL.
- تزوير الطلب من جانب الخادم بتأثير ذي معنى.
- كشف البيانات الحساسة.
- مراجع الكائنات المباشرة غير الآمنة.
- الاستيلاء على الحساب.
- عيوب كبيرة في إدارة الجلسات.
- نقاط ضعف في التنفيذ التشفيري.
- ثغرات رفع الملفات المؤدية إلى تنفيذ التعليمات البرمجية.
- اجتياز المسارات بتأثير ذي معنى.
- حقن الأوامر.
- التلاعب بالدفع أو الفوترة.
- عيوب تفويض إدارة النطاقات.
- ثغرات تفويض API؛ و
- نقاط ضعف أخرى تؤثر ماديًا على السرية أو السلامة أو التوافر.
٦٤. ثغرات منطق الأعمال
ثغرات منطق الأعمال ذات المعنى ضمن النطاق حيثما تخلق تأثيرًا أمنيًا حقيقيًا.
قد تشمل الأمثلة ما يلي غير المصرح به:
- تغييرات ملكية الحساب.
- تعديلات الاشتراك.
- التلاعب بالأرصدة.
- تجاوز الفوترة.
- الاستيلاء على الخدمة.
- تغييرات الامتيازات.
- إجراءات إدارة النطاقات؛ أو
- الوصول إلى موارد عميل آخر.
٦٥. ثغرات إدارة النطاقات
قد يُبلَّغ عن نقاط الضعف الأمنية في واجهات إدارة النطاقات التي تتحكم فيها Hostwover.
ومع ذلك، يجب على الباحثين عدم:
- نقل نطاقات العملاء.
- تعديل DNS الخاص بالعملاء.
- تغيير معلومات المُسجِّل.
- طلب رموز EPP غير مصرح بها.
- تعطيل حمايات النطاق؛ أو
- التدخل في نطاق العميل بأي شكل آخر
لإثبات المشكلة.
استخدم نطاقات يتحكم فيها الباحث حيثما كان ذلك ضروريًا.
٦٦. ثغرات مستوى التحكم في VPS و VDS
قد تكون الثغرات التي تؤثر على واجهة إدارة الخوادم التي تتحكم فيها Hostwover ضمن النطاق.
يجب أن يستخدم الاختبار خدمات يتحكم فيها الباحث.
يجب على الباحثين عدم الوصول إلى VPS أو VDS لعميل آخر أو التدخل فيه.
٦٧. ثغرات الفوترة
قد يُبلَّغ عن ثغرات أمنية تتعلق بالفوترة حيثما تتيح ما يلي غير المصرح به:
- معاملات.
- التلاعب بالأرصدة.
- التلاعب بالأسعار.
- استردادات.
- أرصدة.
- تفعيل الخدمة؛ أو
- الوصول إلى فواتير عميل آخر.
٦٨. اختبار الدفع
يجب على الباحثين عدم التسبب عمدًا في خسارة مالية.
لا تقم بما يلي:
- استخدام بطاقات مسروقة.
- إنشاء مدفوعات احتيالية.
- بدء اعتراضات دفع كاختبار.
- التلاعب بمعالجات الأطراف الثالثة؛ أو
- التسبب عمدًا في أخطاء تسوية.
٦٩. منطق العروض الترويجية
قد لا يشكل تكديس العروض الترويجية البسيط أو تعداد القسائم أو سلوك الخصم ثغرة أمنية ما لم يخلق تأثيرًا ماليًا أو حسابيًا غير مصرح به ذا معنى.
٧٠. كشف المعلومات
ينبغي أن توضح التقارير المتعلقة بكشف المعلومات حساسية المعلومات وتأثيرها الأمني.
المعلومات المخصصة للجمهور ليست ثغرة لمجرد إمكانية اكتشافها.
٧١. عرض الدليل
عرض الدليل قابل للإبلاغ حيثما يكشف عن معلومات غير مخصصة للوصول العام ويخلق تأثيرًا أمنيًا ذا معنى.
٧٢. كشف الإصدار
لا تشكل شارات إصدار الخادم أو الكشف العادي عن إصدار البرمجيات عمومًا ثغرة مؤهلة دون تأثير أمني مثبت.
٧٣. رؤوس الأمان المفقودة
قد تُعامل التقارير المتعلقة فقط برؤوس الأمان المفقودة كمعلومات ما لم يُثبت تأثير أمني قابل للاستغلال.
٧٤. تهيئة TLS
ينبغي أن تثبت التقارير المتعلقة بتهيئة TLS خطرًا أمنيًا ماديًا وعمليًا.
مجرد تحديد دعم لتهيئة دون قابلية استغلال ذات معنى قد يُعتبر معلوماتيًا.
٧٥. انتحال النقر (Clickjacking)
ينبغي أن تثبت تقارير انتحال النقر إجراءً حساسًا واقعيًا يمكن تنفيذه من خلال الثغرة.
قد تُعامل التقارير التي تؤثر على صفحات دون وظائف حساسة أمنيًا كأثر منخفض.
٧٦. البرمجة النصية عبر المواقع (XSS)
قد تكون البرمجة النصية عبر المواقع قابلة للإبلاغ حيثما تؤثر على أنظمة تتحكم فيها Hostwover.
ينبغي أن تحدد التقارير:
- السياق.
- الحمولة.
- عنوان URL المتأثر.
- تفاعل المستخدم المطلوب؛ و
- التأثير الأمني الواقعي.
٧٧. البرمجة النصية الذاتية (Self-XSS)
البرمجة النصية الذاتية التي تتطلب من الضحية تنفيذ كود يقدمه المهاجم يدويًا في وحدة تحكم المطور الخاصة به قد تُعامل عمومًا كغير مؤثرة أمنيًا ما لم توجد سلسلة استغلال واقعية.
٧٨. CSRF
ينبغي أن تثبت تقارير تزوير الطلب عبر المواقع (CSRF) إجراءً غير مصرح به حساسًا أمنيًا.
٧٩. عمليات إعادة التوجيه المفتوحة
قد تُقبل عمليات إعادة التوجيه المفتوحة حيثما تخلق تأثيرًا أمنيًا ذا معنى.
قد تُعامل إعادة التوجيه المعزولة دون نتيجة أمنية واقعية كمعلوماتية.
٨٠. SSRF
ينبغي أن تتجنب تقارير تزوير الطلب من جانب الخادم (SSRF) الوصول إلى بنية تحتية حساسة لطرف ثالث أو عميل.
ينبغي للباحثين إثبات التأثير باستخدام الحد الأدنى الضروري من الطلب.
٨١. رفع الملفات
يجب أن يتجنب اختبار رفع الملفات:
- توزيع البرمجيات الخبيثة.
- استضافة حمولات عامة خبيثة.
- الأغلفة المستمرة؛ و
- التأثير على مستخدمين آخرين.
٨٢. تنفيذ التعليمات البرمجية عن بعد
إذا حققت تنفيذ تعليمات برمجية عن بعد، فتوقف فورًا عن تصعيد الاختراق بمجرد إثبات التنفيذ.
لا تستخدم الوصول لـ:
- استكشاف ملفات غير مرتبطة.
- الوصول إلى بيانات العملاء.
- الانتقال داخليًا.
- إنشاء استمرارية؛ أو
- تغيير أنظمة الإنتاج.
أبلغ عن الثغرة فورًا.
٨٣. حقن SQL
عند اختبار حقن SQL:
- تجنب تفريغ الجداول.
- تجنب تعديل البيانات.
- استرجاع الحد الأدنى من الإثبات فقط حيثما كان ضروريًا؛ و
- التوقف بمجرد إثبات قابلية الاستغلال.
٨٤. حقن الأوامر
عند اختبار حقن الأوامر، استخدم أوامر غير ضارة تثبت التنفيذ دون تغيير النظام.
٨٥. تجاوز المصادقة
ينبغي إثبات تجاوز المصادقة باستخدام حسابات يتحكم فيها الباحث حيثما أمكن.
لا تستخدم الثغرة للوصول إلى حسابات عملاء غير مرتبطة.
٨٦. الاستيلاء على الحساب
بالنسبة لثغرات الاستيلاء على الحساب، أثبت المشكلة باستخدام حسابات تملكها.
لا تستولي على حسابات تخص عملاء حقيقيين.
٨٧. المصادقة متعددة العوامل
قد يُبلَّغ عن ثغرات تجاوز المصادقة متعددة العوامل باستخدام حسابات يتحكم فيها الباحث.
٨٨. ثغرات حدود المعدل
ينبغي اختبار نقاط ضعف حدود المعدل بشكل متحفظ.
لا ترسل كميات كبيرة من حركة الإنتاج لمجرد إثبات غياب الحد.
٨٩. التعداد
قد يكون تعداد المستخدمين أو البريد الإلكتروني أو النطاقات أو الحسابات قابلاً للإبلاغ حيثما يخلق مخاطر خصوصية أو أمنية ذات معنى.
التعداد عالي الحجم غير مسموح به.
٩٠. ثغرات DNS
قد تكون المشكلات الأمنية في وظائف إدارة DNS التي تتحكم فيها Hostwover قابلة للإبلاغ.
يجب على الباحثين استخدام نطاقات مصرح لهم بالتحكم فيها.
٩١. ثغرات التخزين المؤقت
قد يُبلَّغ عن تسميم التخزين المؤقت أو خداع التخزين المؤقت أو ثغرات مماثلة حيثما يمكن للباحث إثبات التأثير دون إلحاق ضرر بمستخدمين آخرين.
٩٢. CORS
ينبغي أن يثبت سوء تهيئة CORS كشفًا غير مصرح به لمعلومات أو إجراءات محمية ذات معنى.
الرأس المتساهل وحده قد لا يشكل ثغرة.
٩٣. سوء التهيئة الأمنية
قد يكون سوء التهيئة الأمنية قابلاً للإبلاغ حيثما يخلق مخاطر واقعية قابلة للاستغلال.
٩٤. الاستيلاء على النطاق الفرعي
قد يُبلَّغ عن الاستيلاء المحتمل على نطاق فرعي عندما:
- ينتمي النطاق الفرعي المتأثر إلى Hostwover.
- يمكن إثبات الاستيلاء بأمان؛ و
- لا ينشر الباحث محتوى ضارًا.
لا تطالب بموارد أطراف ثالثة بشكل دائم أو تترك محتوى الاستيلاء نشطًا لفترة أطول من اللازم.
٩٥. إثبات المطالبة عبر DNS
حيثما تتطلب منصة طرف ثالث المطالبة بمورد لإثبات الاستيلاء، ينبغي للباحثين استخدام الحد الأدنى الضروري من الإجراء وإخطار Hostwover فورًا.
٩٦. النتائج خارج النطاق
النتائج التالية خارج النطاق عمومًا ما لم تخلق تأثيرًا أمنيًا ماديًا مثبتًا:
- رؤوس الأمان المفقودة وحدها.
- كشف إصدار البرمجيات وحده.
- كشف الشارات.
- انتحال النقر على صفحات غير حساسة.
- البرمجة النصية الذاتية دون سلسلة استغلال.
- أخطاء تفصيلية غير ضارة.
- توصيات SPF/DKIM/DMARC دون تأثير قابل للاستغلال.
- ادعاءات انتحال البريد الإلكتروني التي لا تتضمن تهيئة تتحكم فيها Hostwover.
- غياب سمة معينة لملف تعريف الارتباط دون استغلال ذي معنى.
- ملاحظات TLS لأفضل الممارسات فقط.
- كشف معلومات عامة.
- تعداد أسماء المستخدمين بأثر ضئيل.
- غياب تحديد المعدل على وظائف منخفضة المخاطر.
- ثغرات نظرية دون مسار هجوم عملي أو موثوق.
- مشكلات تتطلب متصفحات قديمة غير مدعومة فقط.
- تقارير فحص آلية فقط دون تحقق يدوي؛ و
- مشكلات تجميلية بحتة.
٩٧. ثغرات الأطراف الثالثة
الثغرات الموجودة بالكامل داخل أنظمة أطراف ثالثة خارج نطاق برنامج الإفصاح المسؤول لدى Hostwover.
ينبغي للباحثين الإبلاغ عنها إلى المزوّد ذي الصلة.
٩٨. ثغرات العملاء
الثغرات في مواقع العملاء أو تطبيقاتهم أو خوادمهم أو تهيئاتهم ليست تقارير ثغرات لدى Hostwover ما لم يكن السبب الجذري ثغرة منصة تتحكم فيها Hostwover.
٩٩. تقارير الانتهاكات مقابل الثغرات
إساءة الاستخدام الأمني والإفصاح عن الثغرات عمليتان مختلفتان.
تشمل أمثلة الانتهاكات:
- مواقع التصيد الاحتيالي.
- برمجيات خبيثة يستضيفها عميل.
- الرسائل غير المرغوب فيها.
- خوادم عملاء مخترقة.
- نطاقات احتيالية؛ أو
- هجمات الشبكة.
ينبغي تقديم هذه الأمور بموجب سياسة التعامل مع الانتهاكات لدى Hostwover، وليس سياسة الإفصاح المسؤول هذه.
١٠٠. الإبلاغ عن ثغرة
ينبغي للباحثين الإبلاغ عن الثغرات المشتبه بها إلى Hostwover بشكل خاص.
حتى تُنشر قناة إبلاغ أمني مخصصة، قد تُرسل التقارير إلى:
دعم Hostwover
البريد الإلكتروني: [email protected]
الموقع الإلكتروني: hostwover.com
استخدم عنوانًا واضحًا مثل:
تقرير ثغرة أمنية – [وصف مختصر]
١٠١. عنوان أمني مخصص
قد تنشئ Hostwover عنوانًا مخصصًا مثل:
أو قناة إبلاغ ثغرات أخرى.
بمجرد نشر قناة أمنية مخصصة، يُشجع الباحثون على استخدامها بدلاً من دعم العملاء العام.
١٠٢. محتوى التقرير
ينبغي أن يتضمن تقرير الثغرة المفيد:
- اسم الباحث أو اسمه المستعار.
- معلومات الاتصال.
- أصل Hostwover المتأثر.
- نوع الثغرة.
- عنوان URL أو نقطة نهاية API المتأثرة.
- خطوات إعادة الإنتاج.
- نوع الحساب المطلوب.
- إثبات المفهوم.
- لقطات شاشة حيثما كانت مفيدة.
- أمثلة على الطلبات والردود.
- التأثير الأمني.
- المعالجة المقترحة، إن وجدت؛ و
- توقعات الإفصاح، إن وجدت.
١٠٣. خطوات إعادة الإنتاج
ينبغي أن تحتوي التقارير على خطوات واضحة وموجزة تمكن Hostwover من إعادة إنتاج الثغرة.
١٠٤. الأدلة
حيثما كان مناسبًا، قد تشمل الأدلة:
- طلبات HTTP.
- ردود HTTP.
- استدعاءات API.
- لقطات شاشة محجوبة.
- السجلات.
- كود إثبات المفهوم.
- عرض فيديو؛ أو
- معلومات تقنية أخرى.
١٠٥. الحجب
يجب أن تحجب التقارير ما يلي غير المرتبط:
- كلمات المرور.
- البيانات الشخصية.
- رموز المصادقة.
- معلومات الدفع.
- محتوى العميل؛ و
- معلومات سرية لأطراف ثالثة.
١٠٦. كود إثبات المفهوم
قد يُقدم كود إثبات المفهوم حيثما كان ذلك ضروريًا.
ينبغي للباحثين تجنب إرسال:
- برمجيات خبيثة تدميرية.
- حمولات مسلحة مصممة للاستغلال الجماعي.
- كود غير ضروري لسرقة بيانات الاعتماد؛ أو
- بيانات حصل عليها بشكل غير قانوني.
١٠٧. هوية الباحث
قد يبلغ الباحثون باستخدام اسمهم الحقيقي أو اسم مستعار ما لم تكن معلومات إضافية مطلوبة بشكل معقول لعملية قانونية أو دفع أو تقدير محددة.
قد يُحقق في التقارير المجهولة إذا قُدمت معلومات تقنية كافية.
١٠٨. التشفير
قد تنشر Hostwover مفتاح PGP أو طريقة آمنة أخرى لنقل التقارير الأمنية شديدة الحساسية.
حتى توجد مثل هذه الطريقة، ينبغي للباحثين تقليل المعلومات الحساسة المرسلة عبر البريد الإلكتروني العادي.
١٠٩. لا ترسل أسرارًا
لا تدرج ما يلي غير الضروري:
- كلمات المرور.
- المفاتيح الخاصة.
- رموز الوصول الكاملة.
- قواعد بيانات العملاء.
- بيانات بطاقات الدفع؛ أو
- كميات كبيرة من البيانات الشخصية
في تقارير الثغرات.
١١٠. استلام التقرير
قد تؤكد Hostwover استلام تقرير ثغرة.
الإقرار يعني فقط أن التقرير قد استُلم.
لا يعني أن:
- المشكلة مؤكدة.
- التقرير مؤهل للتقدير.
- يُستحق مكافأة.
- تم تحديد الخطورة؛ أو
- توافق Hostwover مع تحليل الباحث.
١١١. الفرز
قد تراجع Hostwover التقرير لتحديد:
- ما إذا كان الأصل ضمن النطاق.
- ما إذا كانت الثغرة قابلة لإعادة الإنتاج.
- الخطورة الأمنية.
- تأثير العميل المحتمل.
- احتمالية الاستغلال.
- ما إذا كانت المشكلة معروفة بالفعل.
- ما إذا كان مزوّد أصلي مشاركًا؛ و
- أولوية المعالجة المناسبة.
١١٢. الخطورة
قد تقيّم Hostwover الخطورة باستخدام عوامل تشمل:
- تأثير السرية.
- تأثير السلامة.
- تأثير التوافر.
- الامتياز المطلوب.
- تفاعل المستخدم.
- تعقيد الاستغلال.
- العملاء المتأثرون.
- قابلية الاستغلال.
- حساسية البيانات؛ و
- تأثير الأعمال.
١١٣. أطر الخطورة
قد تستخدم Hostwover إطار تسجيل ثغرات معترفًا به في الصناعة أو منهجية مخاطر داخلية كمدخل عند تقييم الخطورة.
قد تختلف أولوية المعالجة النهائية عن الدرجة الرقمية الآلية.
١١٤. سياق الأعمال
قد تقدم الثغرة ذات الدرجة التقنية العالية مخاطر عملية أقل اعتمادًا على ظروف النشر.
وبالمثل، قد تحصل ثغرة بسيطة تقنيًا على أولوية أعلى حيثما تهدد ما يلي الحرج:
- المصادقة.
- الفوترة.
- التحكم في النطاق.
- عزل العملاء؛ أو
- الوظائف الإدارية.
١١٥. التقارير المكررة
عندما يبلغ باحثون متعددون عن الثغرة نفسها، قد تصنف Hostwover التقارير اللاحقة كمكررة.
قد تنظر Hostwover في عوامل مثل:
- أقدم تقرير كامل.
- قابلية إعادة الإنتاج.
- الاكتشاف المستقل.
- جودة المعلومات؛ و
- قيمة المعالجة.
١١٦. المشكلات المعروفة سابقًا
قد تُعلَّم الثغرة المعروفة بالفعل لدى Hostwover قبل استلام التقرير كمعلومة سابقة.
١١٧. الإيجابيات الكاذبة
قد تُغلق التقارير التي لا يمكن إعادة إنتاجها أو لا تمثل ثغرة أمنية كما يلي:
- غير صالحة.
- معلوماتية.
- غير قابلة للتطبيق؛ أو
- أدلة غير كافية.
١١٨. معلومات إضافية
قد تطلب Hostwover:
- خطوات إعادة إنتاج إضافية.
- توضيحًا.
- معلومات اختبار.
- الإصدارات المتأثرة.
- تفاصيل المتصفح أو البيئة؛ أو
- تحققًا محدودًا للمتابعة.
١١٩. اختبار المتابعة
ينبغي للباحثين عدم إجراء اختبار تدخلي أكثر ماديًا لمجرد تقديم تقرير.
ينبغي أن يظل الاختبار الإضافي ضمن هذه السياسة أو أن تأذن به Hostwover تحديدًا.
١٢٠. المعالجة
قد تعالج Hostwover ثغرة من خلال تدابير تشمل:
- تغييرات الكود.
- تغييرات التهيئة.
- تغييرات التحكم في الوصول.
- تدوير بيانات الاعتماد.
- تحديثات المزوّد.
- تغييرات البنية التحتية.
- قيود الميزات.
- المراقبة.
- التخفيف المؤقت؛ أو
- المعالجة الدائمة.
١٢١. التخفيف المؤقت
قد تنفذ Hostwover تخفيفًا مؤقتًا قبل توفر إصلاح كامل.
قد تشمل الأمثلة:
- تعطيل ميزة.
- تقييد نقطة نهاية.
- حظر متجه هجوم.
- إضافة مراقبة.
- زيادة متطلبات المصادقة؛ أو
- تطبيق تهيئة مؤقتة.
١٢٢. توقيت المعالجة
لا تضمن Hostwover إمكانية معالجة كل ثغرة بالكامل خلال الفترة نفسها.
قد يعتمد التوقيت على:
- الخطورة.
- التعقيد.
- البنية المتأثرة.
- تأثير العميل.
- تبعيات المزوّد.
- مخاطر الانحدار.
- متطلبات الاختبار.
- قيود النشر؛ و
- توافر إصلاح آمن.
١٢٣. الثغرات الحرجة
قد تعطي Hostwover الأولوية للثغرات التي تخلق مخاطر فورية أو كبيرة من:
- الاستيلاء على الحساب.
- اختراق واسع النطاق للعملاء.
- تنفيذ التعليمات البرمجية عن بعد.
- التحكم غير المصرح به في النطاق.
- كشف كبير للبيانات الشخصية.
- تصعيد الامتيازات.
- إساءة مالية واسعة النطاق؛ أو
- عواقب وخيمة مماثلة.
١٢٤. تحديثات الباحث
حيثما كان عمليًا، قد توفر Hostwover للباحث تحديثات تتعلق بـ:
- قبول التقرير.
- إعادة الإنتاج.
- الحالة.
- المعالجة.
- إعادة الاختبار المطلوبة؛ و
- الإفصاح المنسق.
قد لا تفصح Hostwover عن معلومات أمنية داخلية حساسة.
١٢٥. تفاصيل المعالجة
قد ترفض Hostwover تقديم معلومات تفصيلية عن:
- البنية الداخلية.
- الضوابط الأمنية.
- بنية المزوّد التحتية.
- معلومات العملاء.
- أنظمة الكشف؛ أو
- مسائل سرية أخرى
حيثما يخلق الإفصاح مخاطر أمنية إضافية.
١٢٦. إعادة الاختبار
قد تطلب Hostwover من المبلِّغ الأصلي التحقق من فعالية المعالجة.
تظل إعادة الاختبار خاضعة لهذه السياسة.
١٢٧. الإغلاق
قد يُغلق التقرير عندما:
- تكتمل المعالجة.
- يعالج التخفيف المخاطر بشكل كافٍ.
- تكون الثغرة غير صالحة.
- يكون التقرير مكررًا.
- يكون الأصل خارج النطاق.
- تخص المشكلة مزوّدًا آخر.
- تُقبل المخاطر؛ أو
- يُتوصل إلى حل مناسب آخر.
١٢٨. الإفصاح المنسق
ينبغي للباحثين تنسيق الإفصاح العام مع Hostwover.
لا تفصح علنًا عن معلومات تفصيلية قد تسهل الاستغلال بشكل معقول بينما:
- تحقق Hostwover بنشاط.
- تُطور المعالجة.
- يظل العملاء معرضين ماديًا؛ أو
- لم يُتوصل إلى تاريخ إفصاح متفق عليه.
١٢٩. توقيت الإفصاح
تشجع Hostwover الباحثين على السماح بفترة معالجة معقولة قبل الإفصاح العام.
قد تعتمد الفترة المناسبة على:
- الخطورة.
- قابلية الاستغلال.
- العملاء المتأثرون.
- تعقيد المعالجة.
- الاستغلال النشط.
- تبعيات المزوّد؛ و
- ما إذا كان إصلاح آمن موجودًا.
١٣٠. لا موعد نهائي تلقائي للإفصاح العام
لا تضع هذه السياسة موعدًا نهائيًا تلقائيًا عالميًا للإفصاح لكل ثغرة.
يُشجع Hostwover والباحث على الاتفاق على جدول زمني معقول للإفصاح بناءً على المخاطر الفعلية.
١٣١. الاستغلال النشط العاجل
إذا وُجد دليل موثوق على أن ثغرة يجري استغلالها بنشاط بالفعل، فقد تحتاج Hostwover والباحث إلى تنسيق استجابة أمنية متسارعة.
١٣٢. الإفصاح العام قبل المعالجة
قد يقع الإفصاح العلني عن تفاصيل تقنية قابلة للاستغلال دون منح Hostwover فرصة معقولة لمعالجة الثغرة خارج توقعات حسن النية لهذه السياسة.
١٣٣. الإفصاح المحدود
قد يناقش الباحثون ثغرة على مستوى عالٍ قبل المعالجة فقط حيثما لا يزيد ذلك المخاطر ماديًا ولا يفصح عن تفاصيل تتيح الاستغلال.
يُشجع التنسيق المسبق مع Hostwover بشدة.
١٣٤. المعلومات السرية
يجب عدم الإفصاح علنًا عن المعلومات التي حُصل عليها فقط بسبب البحث عن الثغرات حيثما تحتوي على:
- معلومات العملاء.
- البيانات الشخصية.
- بيانات اعتماد المصادقة.
- الأسرار الداخلية.
- كود مصدر خاص.
- معلومات بنية تحتية خاصة؛ أو
- بيانات سرية أخرى.
١٣٥. إخطار العملاء
تحدد Hostwover ما إذا كان ينبغي إخطار العملاء المتأثرين بالثغرة أو الحادث الأمني ومتى، مع مراعاة القانون المعمول به والالتزامات التعاقدية.
يجب على الباحثين عدم الاتصال بالعملاء بشكل مستقل باستخدام البيانات التي حصلوا عليها من خلال الثغرة.
١٣٦. الإخطارات التنظيمية
ستتعامل Hostwover مع أي إخطار مطلوب قانونيًا من:
- إخطارات خرق البيانات الشخصية.
- التقارير التنظيمية.
- إخطارات إنفاذ القانون؛ أو
- إخطارات العملاء
من خلال عمليات Hostwover المناسبة.
١٣٧. إسناد CVE
لا تضمن Hostwover أن كل ثغرة ستتلقى معرف CVE.
حيثما كان مناسبًا، قد تنسق Hostwover مع هيئة ترقيم CVE معمول بها أو مزوّد ذي صلة.
١٣٨. إسناد النشر
حيثما كان مناسبًا وبإذن من الباحث، قد تقر Hostwover علنًا بالباحث لتقرير ثغرة صالح.
١٣٩. تقدير الباحث
قد يشمل التقدير المحتمل:
- الاسم.
- الاسم المستعار.
- المؤسسة.
- الموقع الإلكتروني.
- الملف الاجتماعي؛ أو
- إسناد آخر متفق عليه.
التقدير تقديري ما لم تعد Hostwover صراحةً بخلاف ذلك.
١٤٠. التقدير المجهول
قد يطلب الباحثون:
- تقديرًا مجهولاً.
- تقديرًا باسم مستعار؛ أو
- عدم التقدير العام.
١٤١. لا وعد ببرنامج مكافآت
سياسة الإفصاح المسؤول هذه ليست، بحد ذاتها، برنامج مكافآت ثغرات.
لا ينشئ تقديم الثغرة استحقاقًا لـ:
- المال.
- رصيد الحساب.
- خدمات مجانية.
- بضائع.
- توظيف.
- تعويض تعاقدي؛ أو
- مكافأة أخرى.
١٤٢. برنامج مكافآت مستقبلي
قد تقدم Hostwover برنامج مكافآت ثغرات منفصلاً.
إذا قُدم مثل هذا البرنامج، فستخضع الأهلية والنطاق والمكافآت والقواعد لشروط برنامج المكافآت المحددة.
١٤٣. المكافآت التقديرية
قد تختار Hostwover تقديم تقدير أو مكافآت تقديرية لتقارير قيمة بشكل خاص.
المكافأة التقديرية:
- غير مضمونة.
- لا تنشئ سابقة.
- لا تنشئ استحقاقًا لتقرير آخر؛ و
- قد تخضع للتحقق والمتطلبات القانونية.
١٤٤. أهلية المكافأة
إذا عرضت Hostwover مكافأة تقديرية، فقد تشمل العوامل:
- الخطورة.
- الأصالة.
- جودة التقرير.
- قابلية الاستغلال.
- تأثير العميل.
- قيمة المعالجة.
- الامتثال لهذه السياسة؛ و
- ما إذا كانت المشكلة معروفة سابقًا.
١٤٥. قيود المكافأة
قد ترفض Hostwover المكافآت التقديرية عندما يكون الباحث قد:
- انتهك هذه السياسة.
- وصل إلى بيانات عملاء غير ضرورية.
- تسبب في انقطاع الخدمة.
- أفصح علنًا قبل الأوان.
- استخدم بيانات اعتماد مسروقة.
- هدد Hostwover.
- طالب بالدفع كشرط لعدم الإفصاح.
- استغل المشكلة لمكسب شخصي؛ أو
- انخرط في نشاط غير قانوني.
١٤٦. الابتزاز
التهديد بـ:
- نشر ثغرة.
- بيع بيانات العملاء.
- مهاجمة Hostwover.
- الكشف عن معلومات مسروقة؛ أو
- التسبب في ضرر تشغيلي
ما لم تدفع Hostwover المال ليس إفصاحًا مسؤولاً ولا تحميه هذه السياسة.
١٤٧. بيع الوصول إلى الثغرة
يجب على الباحثين عدم بيع أو نقل أو توفير وصول غير مصرح به إلى ثغرة Hostwover غير معالجة لأشخاص من المرجح أن يسؤوا استخدامها.
١٤٨. وسطاء الثغرات
لا تأذن هذه السياسة بالإفصاح عن ثغرات غير معالجة لوسطاء ثغرات أطراف ثالثة دون موافقة Hostwover حيثما قد يزيد ذلك ماديًا من مخاطر الاستغلال.
١٤٩. الملاذ الآمن
تدعم Hostwover البحث الأمني بحسن نية الذي يُنفذ وفقًا لهذه السياسة.
إلى المدى الذي يقع ضمن سيطرة Hostwover ويسمح به القانون المعمول به، لن تبدأ Hostwover إجراءً قانونيًا ضد باحث فقط بسبب بحث أمني تقرر Hostwover بشكل معقول أنه أُجري بحسن نية وبامتثال جوهري لهذه السياسة.
١٥٠. شروط الملاذ الآمن
تتطلب اعتبارات الملاذ الآمن أن يكون الباحث:
- يتصرف بحسن نية.
- يختبر فقط الأصول المصرح بها التي تتحكم فيها Hostwover.
- يقلل الضرر.
- يتجنب انتهاكات الخصوصية.
- يتوقف بعد إثبات التأثير.
- لا يستغل العملاء.
- لا يحتفظ ببيانات غير ضرورية.
- يبلغ عن الثغرة فورًا.
- ينسق الإفصاح.
- لا يطالب بالدفع من خلال التهديدات؛ و
- يمتثل للقانون المعمول به.
١٥١. الانحراف العرضي عن السياسة
قد تنظر Hostwover في مجمل الظروف عندما يتجاوز باحث حسن النية حدًا تقنيًا طفيفًا عن غير قصد أثناء محاولته المعقولة للامتثال لهذه السياسة.
ينبغي للباحثين:
- إيقاف النشاط.
- الإبلاغ عما حدث؛ و
- التعاون مع Hostwover.
١٥٢. الانتهاكات الجسيمة
لا تنطبق توقعات الملاذ الآمن على السلوك الذي يتضمن عمدًا:
- سرقة البيانات.
- الابتزاز.
- برامج الفدية.
- نشر البرمجيات الخبيثة.
- اختراق العملاء.
- تدمير الخدمة.
- الاحتيال.
- هجمات DDoS.
- الاستمرارية.
- بيع المعلومات المسروقة؛ أو
- نشاط خبيث آخر.
١٥٣. الحقوق القانونية للأطراف الثالثة
ينطبق بيان الملاذ الآمن لدى Hostwover فقط على الإجراءات الواقعة ضمن سلطة Hostwover.
لا تستطيع Hostwover:
- التفويض باختبار أنظمة لا تتحكم فيها.
- التنازل عن الحقوق القانونية لطرف آخر.
- الوعد بأن طرفًا ثالثًا لن يتخذ إجراءً قانونيًا.
- إلزام سلطات إنفاذ القانون.
- تجاوز القانون المعمول به؛ أو
- منح حصانة من القانون الجنائي أو المدني.
١٥٤. حقوق المزوّد الأصلي
قد يحتفظ مزوّد البنية التحتية أو الخدمة الأصلي بقواعد اختبار أمني مستقلة.
الباحثون مسؤولون عن ضمان عدم انتهاك الاختبار لتلك القواعد.
١٥٥. حقوق العملاء
لا تستطيع Hostwover التنازل عن حقوق العميل فيما يتعلق بالوصول غير المصرح به إلى أنظمة العميل أو بياناته.
هذا أحد أسباب استبعاد الأصول التي يتحكم فيها العميل من التفويض بموجب هذه السياسة.
١٥٦. الامتثال القانوني
يظل الباحثون مسؤولين عن الامتثال للقانون المعمول به.
لا يأذن أي شيء في هذه السياسة بسلوك تفتقر Hostwover إلى السلطة القانونية للسماح به.
١٥٧. بيانات الباحث
قد تعالج Hostwover البيانات الشخصية التي يقدمها الباحثون الأمنيون لأغراض مثل:
- الاستجابة للتقارير.
- التواصل بشأن الثغرات.
- تقييم المشكلات الأمنية.
- الاحتفاظ بسجلات أمنية.
- تقدير الباحثين.
- منع الانتهاكات.
- معالجة مكافأة تقديرية؛ أو
- الوفاء بالالتزامات القانونية.
١٥٨. الخصوصية
ستُعالج البيانات الشخصية للباحث وفقًا لمتطلبات الخصوصية المعمول بها وسياسة الخصوصية الخاصة بـ Hostwover.
١٥٩. سجلات الثغرات
قد تحتفظ Hostwover بسجلات تتعلق بتقارير الثغرات، بما في ذلك:
- محتوى التقرير.
- معلومات المبلِّغ.
- الأصول المتأثرة.
- الخطورة.
- الأدلة التقنية.
- الاتصالات.
- المعالجة.
- الاختبار.
- قرارات الإفصاح؛ و
- نتيجة الحالة.
١٦٠. الاحتفاظ
قد يُحتفظ بسجلات الثغرات حيثما كان ذلك ضروريًا بشكل معقول لـ:
- الأمان.
- التدقيق.
- اكتشاف التكرار.
- الامتثال القانوني.
- التحقيق في الحوادث.
- إدارة المخاطر؛ و
- توثيق المعالجة.
١٦١. طلبات السرية
قد يطلب الباحث أن تظل هويته سرية.
ستنظر Hostwover في طلبات السرية المعقولة.
لا تستطيع Hostwover ضمان السرية حيثما يكون الإفصاح مطلوبًا قانونيًا أو ضروريًا بشكل معقول للتحقيق في مخالفات جسيمة.
١٦٢. طلبات إنفاذ القانون
قد تستجيب Hostwover للطلبات القانونية الصحيحة وفقًا للقانون المعمول به وسياسة الخصوصية وحماية البيانات لدى Hostwover.
١٦٣. الحادث الأمني مقابل الثغرة
الثغرة ليست بالضرورة دليلاً على حدوث خرق أمني.
إذا أشارت الأدلة إلى حدوث استغلال غير مصرح به، فقد تفتح Hostwover تحقيقًا منفصلاً في حادث أمني.
١٦٤. الاختراق النشط
إذا لاحظ الباحث أدلة على أن طرفًا آخر يستغل الثغرة بنشاط:
- أوقف المزيد من الاختبار غير الضروري.
- أبلغ عن الأدلة فورًا.
- لا تتعامل مع المهاجم.
- لا تحاول معالجة انتقامية؛ و
- احتفظ بالأدلة المناسبة فقط.
١٦٥. معالجة الباحث
يجب على الباحثين عدم تعديل أنظمة إنتاج Hostwover بشكل مستقل في محاولة "لإصلاح" ثغرة ما لم تطلب Hostwover الإجراء وتأذن به صراحةً.
١٦٦. الوصول بعد الإبلاغ
لا يوفر اكتشاف الثغرة تفويضًا مستمرًا للوصول إلى النظام المتأثر بعد أن تطلب Hostwover من الباحث التوقف.
١٦٧. طلب Hostwover بالتوقف
قد تطلب Hostwover من الباحث إيقاف اختبار معين مؤقتًا حيثما كان ذلك ضروريًا بسبب:
- استقرار الخدمة.
- مخاطر العملاء.
- الاستجابة للحوادث.
- مخاوف قانونية.
- قيود المزوّد؛ أو
- معالجة مستمرة.
يُتوقع من الباحثين حسن النية التعاون.
١٦٨. الاختبار بعد الإصلاح
ينبغي أن يستخدم اختبار المعالجة أقل طريقة تدخل ضرورية.
١٦٩. البحث الأمني العام
تدعم Hostwover النقاش التعليمي المشروع للمفاهيم الأمنية.
ينبغي للباحثين التمييز بين البحث التعليمي العام ونشر تفاصيل قابلة للتنفيذ تتعلق بثغرة Hostwover غير معالجة.
١٧٠. لقطات الشاشة والعروض
يجب ألا تكشف لقطات الشاشة أو العروض العامة عن:
- البيانات الشخصية.
- محتوى العميل.
- رموز الوصول.
- الأسرار الداخلية.
- تفاصيل البنية التحتية الحساسة؛ أو
- معلومات تتيح استغلال ثغرة غير محلولة.
١٧١. النشر بعد المعالجة
بعد المعالجة والتنسيق المناسب، قد توافق Hostwover على نشر التفاصيل التقنية.
قد ينسق الطرفان:
- تاريخ النشر.
- النطاق التقني.
- الإسناد.
- صياغة الإرشاد.
- معلومات CVE؛ و
- تفاصيل المعالجة.
١٧٢. لا اتفاقية سرية إلزامية
لا تطلب Hostwover من كل مبلِّغ ثغرة توقيع اتفاقية عدم إفصاح لمجرد تقديم تقرير.
قد تُطلب اتفاقية سرية منفصلة في ظروف استثنائية تتضمن عمل تحقيق أو معالجة شديد الحساسية.
١٧٣. لا علاقة توظيف
لا ينشئ تقديم تقرير ثغرة:
- توظيفًا.
- وكالة.
- شراكة.
- وضع متعاقد.
- علاقة ائتمانية؛ أو
- سلطة التصرف نيابة عن Hostwover.
١٧٤. لا سلطة لتمثيل Hostwover
يجب على الباحثين عدم تقديم أنفسهم كما يلي:
- موظفو Hostwover.
- طاقم أمن Hostwover.
- مختبِرو اختراق مصرحون.
- متعاقدون مع Hostwover؛ أو
- ممثلون لـ Hostwover
ما لم يُصرح بذلك كتابيًا صراحةً.
١٧٥. استخدام علامة Hostwover التجارية
لا يأذن المشاركة في عملية الإفصاح هذه باستخدام علامات Hostwover التجارية أو شعارها بطريقة توحي بـ:
- الرعاية.
- التوظيف.
- التأييد؛ أو
- الشراكة الرسمية.
١٧٦. الادعاءات العامة
ينبغي للباحثين وصف علاقتهم بـ Hostwover بدقة.
على سبيل المثال، لا يعني تلقي إقرار بثغرة أن Hostwover قد اعتمدت الباحث أو شركته.
١٧٧. تكاليف البحث
ما لم توافق Hostwover صراحةً كتابيًا على خلاف ذلك، يتحمل الباحثون مسؤولية ما يلي الخاص بهم:
- تكاليف الاختبار.
- شراء الخدمات.
- تكاليف الإنترنت.
- المعدات.
- البرمجيات.
- السفر؛ و
- نفقات البحث الأخرى.
١٧٨. شراء الخدمات للاختبار
لا يجعل شراء خدمة فقط للبحث عن الثغرات الخدمة قابلة للاسترداد تلقائيًا.
تستمر سياسة الاسترداد الخاصة بـ Hostwover في السريان.
١٧٩. تكاليف نطاقات الاختبار
يظل الباحثون الذين يسجلون نطاقات للاختبار مسؤولين عن رسوم تسجيل النطاق المعمول بها ما لم توفر Hostwover صراحةً خلاف ذلك.
١٨٠. تكاليف خوادم الاختبار
يظل الباحثون الذين يوفرون VPS أو VDS أو استضافة أو خدمات أخرى للاختبار مسؤولين عن الرسوم المعمول بها ما لم تأذن Hostwover صراحةً بترتيب مختلف.
١٨١. تغييرات النطاق
قد تضيف Hostwover أصولاً أو تزيلها من نطاق البحث الأمني المصرح به.
ينبغي للباحثين مراجعة النسخة الحالية من هذه السياسة قبل بدء جلسة اختبار جديدة.
١٨٢. تغييرات النطاق الطارئة
قد تقيد Hostwover مؤقتًا الاختبار الأمني ضد نظام حيثما كان ذلك ضروريًا بسبب:
- الصيانة.
- الحوادث الأمنية.
- متطلبات المزوّد.
- عدم الاستقرار.
- مخاطر العملاء؛ أو
- المتطلبات القانونية.
١٨٣. تغييرات السياسة
قد تحدّث Hostwover هذه السياسة لتعكس:
- خدمات جديدة.
- بنية تحتية جديدة.
- تطورات أمنية.
- ممارسات إدارة الثغرات.
- متطلبات المزوّد.
- المتطلبات القانونية؛ أو
- تحسينات تشغيلية.
١٨٤. النسخة السارية
يحدد تاريخ آخر تحديث النسخة المنشورة الحالية من هذه السياسة.
١٨٥. البحث الذي بدأ بموجب نسخة سابقة
ينبغي للباحثين اتباع السياسة الحالية عند مواصلة الاختبار بعد تحديث مادي للسياسة ما لم توافق Hostwover صراحةً على خلاف ذلك.
١٨٦. العلاقة مع سياسة الاستخدام المقبول
تظل سياسة الاستخدام المقبول لدى Hostwover سارية على خدمات Hostwover.
قد يُعامل البحث حسن النية ضمن سياسة الإفصاح المسؤول هذه بشكل مختلف عن النشاط الأمني المحظور بخلاف ذلك فقط إلى المدى الذي يأذن به هذا البحث صراحةً بموجب هذه السياسة.
١٨٧. العلاقة مع سياسة التعامل مع الانتهاكات
ينبغي أن تستخدم التقارير المتعلقة بالانتهاكات النشطة عملية التعامل مع الانتهاكات.
تشمل الأمثلة:
- التصيد الاحتيالي.
- البرمجيات الخبيثة.
- مواقع عملاء احتيالية.
- الرسائل غير المرغوب فيها.
- الخوادم المخترقة؛ و
- نشاط DDoS.
ينبغي أن تستخدم التقارير المتعلقة بالثغرات في الأنظمة التي تتحكم فيها Hostwover سياسة الإفصاح المسؤول هذه.
١٨٨. العلاقة مع سياسة الخصوصية وحماية البيانات
يجب التعامل مع البيانات الشخصية التي تصادف أثناء البحث الأمني وفقًا لهذه السياسة ومتطلبات الخصوصية المعمول بها.
تخضع معالجة Hostwover لمعلومات الباحث لإطار الخصوصية وحماية البيانات الخاص بها.
١٨٩. العلاقة مع سياسة خدمة العملاء
ينبغي تقديم طلبات الدعم التقني أو الحساب العامة من خلال دعم العملاء العادي بدلاً من عملية الإفصاح عن الثغرات.
١٩٠. ملف security.txt
قد تنشر Hostwover ملف `security.txt` موحدًا يوفر معلومات الاتصال الأمني الحالية وتعليمات الإبلاغ عن الثغرات.
حيثما نُشر، ينبغي للباحثين استخدام جهة الاتصال الأمني الحالية المحددة هناك.
١٩١. برنامج أمني مخصص
قد تنشئ Hostwover لاحقًا:
- بوابة أمنية.
- منصة إفصاح ثغرات.
- منصة مكافآت ثغرات.
- قناة بريد إلكتروني مشفرة مخصصة؛ أو
- نظام إبلاغ أمني رسمي آخر.
ستسود شروط البرنامج المحددة حيثما تختلف عن هذه السياسة العامة.
١٩٢. لا ضمان لنتيجة الاستجابة
ستبذل Hostwover جهودًا معقولة لمراجعة التقارير الأمنية الموثوقة.
لا تضمن Hostwover أن كل تقرير سيؤدي إلى:
- تغييرات في الكود.
- إفصاح عام.
- إسناد CVE.
- مكافأة مالية.
- تقدير؛ أو
- نتيجة بأن المشكلة ثغرة.
١٩٣. لا ضمان لتصنيف الخطورة
قد تحدد Hostwover خطورة مختلفة عن التصنيف المقترح من الباحث.
١٩٤. قبول المخاطر
في بعض الحالات، قد تقرر Hostwover أن المشكلة المبلغة تمثل مخاطر متبقية مقبولة.
لا يعني هذا القرار أن الباحث تصرف بشكل غير لائق بالإبلاغ عن المشكلة.
١٩٥. اختلاف الباحث
قد يقدم الباحثون أدلة إضافية إذا اختلفوا مع تقييم Hostwover.
تحتفظ Hostwover بالمسؤولية النهائية عن القرارات الأمنية المتعلقة بالأنظمة التي تتحكم فيها.
١٩٦. المضايقة
ينبغي أن يتواصل الباحثون وموظفو Hostwover بشكل مهني.
قد تؤدي التهديدات أو المضايقة أو الإغراق المسيء أو الابتزاز إلى إنهاء التواصل والاستبعاد من اعتبارات التقدير أو المكافأة التقديرية.
١٩٧. الإفصاح تحت الضغط
عبارة مثل "ادفع لي وإلا أنشر/أستغل الثغرة" تتعارض مع الإفصاح المسؤول.
قد يسأل الباحثون عما إذا كانت مكافأة متاحة، لكن يجب عدم المطالبة بالدفع كشرط لتجنب الضرر.
١٩٨. مبادئ البحث الأمني
ينبغي للباحثين المشاركين بموجب هذه السياسة اتباع هذه المبادئ:
- اختبر فقط الأنظمة المصرح لك باختبارها.
- استخدم حساباتك وبياناتك الخاصة.
- قلل التأثير.
- توقف عند إثبات تأثير الثغرة.
- لا تصل إلى بيانات العملاء عمدًا.
- لا تتسبب في انقطاع الخدمة.
- لا تنشئ استمرارية.
- لا تنشر برمجيات خبيثة.
- لا تقم بهندسة اجتماعية ضد الموظفين.
- لا تهاجم أطرافًا ثالثة.
- أبلغ عن الثغرات بشكل خاص وفوري.
- احمِ المعلومات التي تحصل عليها أثناء البحث.
- نسق الإفصاح العام.
- احذف البيانات غير الضرورية المتعلقة بالثغرة بعد انتهاء الحاجة إليها.
- امتثل للقانون المعمول به.
١٩٩. التزامات Hostwover
عندما يقدم الباحث تقريرًا موثوقًا بحسن نية، تسعى Hostwover إلى:
- توفير قناة إبلاغ ثغرات معقولة.
- مراجعة التقرير.
- تقييم التأثير الأمني المحتمل.
- التواصل حيثما كان عمليًا.
- حماية معلومات الباحث بشكل مناسب.
- إعطاء الأولوية للثغرات الخطيرة.
- تنفيذ تخفيف أو معالجة معقولة حيثما كان مناسبًا.
- تنسيق الإفصاح حيثما كان ضروريًا.
- النظر في تقدير التقارير المفيدة؛ و
- معاملة البحث حسن النية الممتثل وفقًا لمبادئ الملاذ الآمن في هذه السياسة.
٢٠٠. الاتصال
للإبلاغ عن ثغرة أمنية مشتبه بها:
أمن / دعم Hostwover
البريد الإلكتروني: [email protected]
الموقع الإلكتروني: hostwover.com
استخدم العنوان:
تقرير ثغرة أمنية – [وصف مختصر]
أدرج:
- نظام Hostwover المتأثر.
- نوع الثغرة.
- خطوات إعادة إنتاج واضحة.
- إثبات المفهوم حيثما كان مناسبًا.
- التأثير الأمني.
- معلومات الاتصال الخاصة بك؛ و
- أي اعتبارات للإفصاح.
لا تدرج ما يلي غير الضروري:
- البيانات الشخصية للعملاء.
- تفريغ قواعد البيانات.
- كلمات المرور.
- المفاتيح الخاصة.
- معلومات بطاقة الدفع الكاملة؛ أو
- معلومات سرية غير مرتبطة.
إذا صادفت دليلاً على ثغرة حرجة تُستغل بنشاط، فحدد التقرير بوضوح كما يلي:
ثغرة أمنية عاجلة
٢٠١. جهة اتصال أمنية مستقبلية موصى بها
قد تنشئ Hostwover عنوانًا أمنيًا مخصصًا مثل:
بمجرد نشره كجهة اتصال أمنية رسمية لدى Hostwover، ينبغي استخدام ذلك العنوان للإفصاح عن الثغرات بدلاً من عنوان الدعم العام.
٢٠٢. تاريخ السريان
تسري سياسة الإفصاح المسؤول هذه من التاريخ الموضح أعلاه وتنطبق على البحث الأمني المنفذ ضد أنظمة Hostwover المشمولة بهذه السياسة.
نهاية سياسة الإفصاح المسؤول