Egy olyan szolgáltatásnál, amely az Ön leveleit, naptárát, fotóit és dokumentumait fogja tárolni, a biztonság alapkövetelmény. Ezen az oldalon bemutatjuk, hogyan védjük a webhelyet, és hogyan jelentheti be nekünk felelősen a sebezhetőséget, ha felfedez egyet.
1. Hogyan védjük a webhelyet
- Titkosított adatforgalom: a webhely csak HTTPS (TLS) protokollon keresztül érhető el. A HSTS fejléccel arra utasítjuk a böngészőt, hogy mindig titkosított kapcsolaton nyissa meg.
- Idegen erőforrások nélkül: a betűtípusokat, a képeket és a szkripteket a saját szerverünkről küldjük. A tartalombiztonsági szabályzat (Content-Security-Policy) megtiltja a böngészőnek, hogy más címekről szkripteket és egyéb erőforrásokat töltsön be, illetve beágyazott szkripteket futtasson.
- Biztonsági fejlécek: a webhely nem ágyazható be idegen oldalakba (
frame-ancestors 'none'), a böngésző nem találgatja a tartalom típusát (nosniff), annak az oldalnak a címét pedig, amelyről Ön érkezik, más webhelyeknek csak rövidített formában küldjük el. - Különálló bejelentkezés: a jelszavakat és a bejelentkezéseket kizárólag az id.oglasna-deska.cloud bejelentkezési szolgáltatás fogja kezelni, amely el van különítve az alkalmazásoktól. Az alkalmazások soha nem látják a jelszót.
- Megerősített szerverek: az alkalmazás rendszergazdai jogosultságok nélküli konténerben fut, csak olvasható fájlrendszerrel és felesleges képességek nélkül. A felügyeleti felület az internetről nem érhető el.
- Szerverek az EU-ban: a szolgáltatás az Európai Unióban található szervereken fut.
2. Sebezhetőség bejelentése
Ha sebezhetőséget fedez fel, „Biztonság” tárggyal jelentse be nekünk a következő címen: info@oglasna-deska.si. Szlovén vagy angol nyelven írhat. Az üzenetben adja meg:
- az oldal címét vagy a rendszer azon részét, amelyet a sebezhetőség érint;
- a sebezhetőség és lehetséges hatásának leírását;
- azokat a lépéseket, amelyekkel reprodukálhatjuk, és lehetőség szerint koncepcióbizonyítást;
- hogyan léphetünk kapcsolatba Önnel, ha további magyarázatra van szükségünk.
A biztonsági bejelentésekre szolgáló kapcsolattartási adat géppel olvasható formában is elérhető a /.well-known/security.txt fájlban (RFC 9116).
3. Hogyan kezeljük a bejelentéseket
- A bejelentés beérkezését három munkanapon belül visszaigazoljuk.
- A bejelentést értékeljük, és tájékoztatjuk Önt az értékelésről és a tervezett intézkedésekről.
- A sebezhetőséget a súlyosságának megfelelő határidőn belül elhárítjuk, és értesítjük, amikor elhárítottuk.
- Hozzájárulásával a sebezhetőség elhárítása után felfedezőként feltüntetjük a nevét.
4. A jóhiszemű kutatás szabályai
Az alábbi szabályokat betartó, jóhiszemű kutatást nem tekintjük visszaélésnek, és nem indítunk Ön ellen jogi eljárást.
- Ne férjen hozzá mások adataihoz, ne módosítsa és ne törölje azokat; ha véletlenül hozzájuk fér, hagyja abba, és jelezze nekünk.
- Ne hajtson végre szolgáltatásmegtagadással járó támadásokat, nagy volumenű automatizált vizsgálatokat vagy munkatársaink ellen irányuló pszichológiai manipulációs (social engineering) támadásokat.
- Ne tesztelje a fizikai biztonságot és más szolgáltatók rendszereit.
- A sebezhetőség részleteit ne tegye közzé, amíg el nem hárítjuk, vagy amíg a közzétételről meg nem állapodunk.
5. Hatály
A szabályok a www.oglasna-deska.cloud webhelyre és az id.oglasna-deska.cloud bejelentkezési szolgáltatásra vonatkoznak. Az Oglasna-Deska.SI-re az ott közzétett szabályok vonatkoznak. A bejelentett sebezhetőségekért pénzjutalmat nem fizetünk.