Zgłaszanie podatności (VDP)
BaseCloud (Secure Managed Enterprise Cloud Platform) docenia niezależnych badaczy bezpieczeństwa. Jeśli znajdziesz potencjalną podatność w naszych systemach lub na stronie basecloud.one, zgłoś ją zgodnie z tą polityką.
Kontakt
- Bezpieczeństwo / VDP: [email protected]
- Abuse: [email protected]
- Plik RFC 9116: /.well-known/security.txt
Zakres (in scope)
- Strony i API publiczne pod
basecloud.oneorazwww.basecloud.one - Formularze i endpointy lead (np.
/api/lead.php) — bez masowego spamu - Konfiguracja HTTP/TLS/WAF widoczna z zewnątrz, jeśli wskazuje na realne ryzyko
Poza zakresem (out of scope)
- Ataki DoS / DDoS, flood, wyczerpywanie zasobów
- Social engineering pracowników, klientów lub partnerów
- Fizyczny dostęp do obiektów, phishing, malware delivery
- Skanowanie infrastruktury klientów BaseCloud lub stron trzecich
- Automatyczne masowe skany bez uzasadnienia i ograniczenia tempa
- Problemy wyłącznie kosmetyczne UI bez wpływu na bezpieczeństwo
Zasady bezpiecznego researchu
- Nie modyfikuj ani nie usuwaj danych produkcji
- Nie eksfiltruj danych osobowych ani tajemnic — wystarczy proof-of-concept
- Nie utrzymuj trwałego dostępu (backdoor, konta testowe bez zgody)
- Natychmiast przerwij test, jeśli dotyczy systemów klientów lub danych regulowanych
Jak zgłaszać
Wiadomość na [email protected] powinna zawierać:
- opis podatności i wpływu (impact),
- kroki reprodukcji lub PoC,
- URL / komponent,
- datę i przybliżone IP testów (opcjonalnie),
- Twój kontakt zwrotny.
SLA odpowiedzi
- Potwierdzenie przyjęcia: zwykle w ciągu 72 godzin (dni robocze)
- Wstępna ocena: zwykle w ciągu 14 dni
- Coordinated disclosure: prosimy o wstrzymanie publicznej publikacji do uzgodnienia poprawki
Safe harbor
Badania prowadzone w dobrej wierze, w zakresie tej polityki i bez naruszenia danych klientów, traktujemy jako upoważnione do celów odpowiedzialnego disclosure. Nie będziemy wszczynać działań prawnych wobec badaczy, którzy przestrzegają tych zasad. To nie jest program bug bounty z wypłatą — nagrody finansowe nie są gwarantowane.
Podziękowania
Po uzgodnieniu możemy umieścić imię / handle badacza na tej stronie (za zgodą). Obecnie lista jest pusta.
Powrót do strony głównej · Polityka prywatności · English version