更新日期:十二月3日 2021年
简介
我们致力于编写完美无缺的代码,但任何软件工程师都明白,这在大多数情况下并不现实。因此,我们设立了漏洞披露计划。以下文件列出了计划准则、建议测试的内容以及应避免的测试类型,同时也说明了如何报告问题以及可以获得的奖励。
准则
规则很简单:
- 发现实际或潜在安全问题后,请尽快通知我们。
- 尽一切努力避免侵犯隐私、降低用户体验、干扰生产系统,以及破坏或篡改数据。
- 仅在确认漏洞确实存在所必需的范围内使用漏洞利用手段。
- 在公开披露问题之前,请给我们合理的时间进行修复。
- 请勿大量提交低质量报告。
范围
本计划涵盖以下范围:
- 网站 - windscribe.com
- API - api.windscribe.com
- VPN 端点
- Windows 应用
- MacOS 应用
- Android 应用
- iOS 应用
- Chrome 扩展程序
- Firefox 扩展程序
应避免的行为
寻找漏洞时,请避免以下行为:
- 对我们的基础设施发起 DDoS 攻击
- 暴力破解
- 社会工程攻击
- 窃取大量数据
我们的回应
提交报告后,我们会在48小时内回复,不过通常要快得多。我们会尝试复现问题,并尽快部署修复方案。大多数情况下,这一过程会很快完成;但如果是需要更新应用才能修复的应用级漏洞,可能会花更长时间。这一点应该不用说,但我们还是要明确一下:如果你向我们披露问题,我们不会起诉你。
漏洞赏金
如果你的报告经验证确实属于问题,你就有资格获得相应报酬。具体金额完全取决于我们评定的问题严重程度。以往,我们为披露的漏洞支付过$100至$5000不等的奖金。
报告方式
如需披露问题,请发送邮件至 security (AT) windscribe.com。你可以在这里找到我们的PGP密钥。请尽可能详细地描述问题,并提供可准确复现问题的步骤。
漏洞披露
如果发现影响范围广泛的严重问题,我们会通过4种渠道通知所有受影响的用户:应用内通知、电子邮件(如果注册时提供了邮箱地址)、Twitter和Reddit。我们还会在博客中发布问题与解决方案的完整说明。自愿披露示例。