Aggiornamento: 3 dicembre 2021
Introduzione
Ci impegniamo a scrivere codice impeccabile e privo di bug, ma, come sa ogni ingegnere del software, nella maggior parte dei casi non è possibile. Ecco perché esiste questo Programma di divulgazione delle vulnerabilità. Il seguente documento illustra le linee guida del programma, cosa testare e quali tipi di test evitare. Spiega inoltre come segnalare i problemi e quali ricompense sono previste.
Linee guida
Le regole sono semplici:
- Informaci il prima possibile dopo aver scoperto un problema di sicurezza reale o potenziale.
- Fai tutto il possibile per evitare violazioni della privacy, peggioramenti dell'esperienza utente, interruzioni dei sistemi di produzione e distruzione o manipolazione dei dati.
- Usa gli exploit solo nella misura necessaria a confermare la presenza di una vulnerabilità.
- Concedici un periodo di tempo ragionevole per risolvere il problema prima di divulgarlo pubblicamente.
- Non inviare un gran numero di segnalazioni di scarsa qualità.
Ambito
L'ambito di questo programma include quanto segue:
- Sito web - windscribe.com
- API - api.windscribe.com
- Endpoint VPN
- App per Windows
- App per MacOS
- App per Android
- App per iOS
- Estensione per Chrome
- Estensione per Firefox
Cosa evitare
Durante la ricerca di bug, evita quanto segue:
- Effettuare attacchi DDoS contro la nostra infrastruttura
- Effettuare attacchi di forza bruta
- Ricorrere all'ingegneria sociale
- Esfiltrare grandi quantità di dati
La nostra risposta
Dopo aver inviato una segnalazione, riceverai una nostra risposta entro 48 ore, ma di solito molto prima. Cercheremo di replicare il problema e di implementare una correzione il prima possibile. Nella maggior parte dei casi avverrà piuttosto rapidamente, ma per le vulnerabilità a livello di applicazione che richiedono un aggiornamento potrebbe volerci più tempo. Dovrebbe essere ovvio, ma lo diciamo comunque: non ti faremo causa se ci segnali dei problemi.
Programma di ricompense per le vulnerabilità
Se la tua segnalazione viene verificata e ritenuta valida, hai diritto a un compenso per il tuo lavoro. L'importo effettivo dipende esclusivamente dalla gravità del problema, secondo la nostra valutazione. In passato abbiamo corrisposto ricompense comprese tra $100 e $5000 per le vulnerabilità segnalate.
Segnalazione
Per segnalare un problema, inviaci un'email all'indirizzo security (AT) windscribe.com. Puoi trovare la nostra chiave PGP qui. Fornisci una descrizione il più dettagliata possibile e i passaggi esatti per riprodurre il problema.
Divulgazione delle vulnerabilità
Qualora venga scoperto un problema critico con un impatto esteso, informeremo tutti gli utenti interessati tramite 4 canali di comunicazione: notifiche nelle nostre app, email (se fornita durante la registrazione), Twitter e Reddit. Sul nostro blog pubblicheremo un resoconto completo del problema e della soluzione. Esempio di divulgazione volontaria.