Biztonság és sebezhetőségek bejelentése

Hogyan védjük a webhelyet, és hogyan jelenthet be nekünk felelősen egy biztonsági sebezhetőséget.

Utolsó módosítás:

Egy olyan szolgáltatásnál, amely az Ön leveleit, naptárát, fotóit és dokumentumait fogja tárolni, a biztonság alapkövetelmény. Ezen az oldalon bemutatjuk, hogyan védjük a webhelyet, és hogyan jelentheti be nekünk felelősen a sebezhetőséget, ha felfedez egyet.

1. Hogyan védjük a webhelyet

  • Titkosított adatforgalom: a webhely csak HTTPS (TLS) protokollon keresztül érhető el. A HSTS fejléccel arra utasítjuk a böngészőt, hogy mindig titkosított kapcsolaton nyissa meg.
  • Idegen erőforrások nélkül: a betűtípusokat, a képeket és a szkripteket a saját szerverünkről küldjük. A tartalombiztonsági szabályzat (Content-Security-Policy) megtiltja a böngészőnek, hogy más címekről szkripteket és egyéb erőforrásokat töltsön be, illetve beágyazott szkripteket futtasson.
  • Biztonsági fejlécek: a webhely nem ágyazható be idegen oldalakba (frame-ancestors 'none'), a böngésző nem találgatja a tartalom típusát (nosniff), annak az oldalnak a címét pedig, amelyről Ön érkezik, más webhelyeknek csak rövidített formában küldjük el.
  • Különálló bejelentkezés: a jelszavakat és a bejelentkezéseket kizárólag az id.oglasna-deska.cloud bejelentkezési szolgáltatás fogja kezelni, amely el van különítve az alkalmazásoktól. Az alkalmazások soha nem látják a jelszót.
  • Megerősített szerverek: az alkalmazás rendszergazdai jogosultságok nélküli konténerben fut, csak olvasható fájlrendszerrel és felesleges képességek nélkül. A felügyeleti felület az internetről nem érhető el.
  • Szerverek az EU-ban: a szolgáltatás az Európai Unióban található szervereken fut.

2. Sebezhetőség bejelentése

Ha sebezhetőséget fedez fel, „Biztonság” tárggyal jelentse be nekünk a következő címen: info@oglasna-deska.si. Szlovén vagy angol nyelven írhat. Az üzenetben adja meg:

  1. az oldal címét vagy a rendszer azon részét, amelyet a sebezhetőség érint;
  2. a sebezhetőség és lehetséges hatásának leírását;
  3. azokat a lépéseket, amelyekkel reprodukálhatjuk, és lehetőség szerint koncepcióbizonyítást;
  4. hogyan léphetünk kapcsolatba Önnel, ha további magyarázatra van szükségünk.

A biztonsági bejelentésekre szolgáló kapcsolattartási adat géppel olvasható formában is elérhető a /.well-known/security.txt fájlban (RFC 9116).

3. Hogyan kezeljük a bejelentéseket

  • A bejelentés beérkezését három munkanapon belül visszaigazoljuk.
  • A bejelentést értékeljük, és tájékoztatjuk Önt az értékelésről és a tervezett intézkedésekről.
  • A sebezhetőséget a súlyosságának megfelelő határidőn belül elhárítjuk, és értesítjük, amikor elhárítottuk.
  • Hozzájárulásával a sebezhetőség elhárítása után felfedezőként feltüntetjük a nevét.

4. A jóhiszemű kutatás szabályai

Az alábbi szabályokat betartó, jóhiszemű kutatást nem tekintjük visszaélésnek, és nem indítunk Ön ellen jogi eljárást.

  • Ne férjen hozzá mások adataihoz, ne módosítsa és ne törölje azokat; ha véletlenül hozzájuk fér, hagyja abba, és jelezze nekünk.
  • Ne hajtson végre szolgáltatásmegtagadással járó támadásokat, nagy volumenű automatizált vizsgálatokat vagy munkatársaink ellen irányuló pszichológiai manipulációs (social engineering) támadásokat.
  • Ne tesztelje a fizikai biztonságot és más szolgáltatók rendszereit.
  • A sebezhetőség részleteit ne tegye közzé, amíg el nem hárítjuk, vagy amíg a közzétételről meg nem állapodunk.

5. Hatály

A szabályok a www.oglasna-deska.cloud webhelyre és az id.oglasna-deska.cloud bejelentkezési szolgáltatásra vonatkoznak. Az Oglasna-Deska.SI-re az ott közzétett szabályok vonatkoznak. A bejelentett sebezhetőségekért pénzjutalmat nem fizetünk.