Политика раскрытия уязвимостей
Введение
Roadsoft серьёзно относится к безопасности своих продуктов и услуг. Мы приветствуем ответственное раскрытие любых уязвимостей, которые могут быть обнаружены в наших системах. Эта политика описывает, как сообщать об уязвимостях и чего вы можете от нас ожидать.
Область применения
Эта политика распространяется на:
- Веб-приложение Roadsoft (app.rs-roadsoft.nl)
- API Roadsoft
- Мобильные приложения Roadsoft
- Любой другой цифровой продукт или сервис, эксплуатируемый Roadsoft B.V.
Как сообщить
Отправьте свои находки на security@rs-roadsoft.com и укажите:
- Описание уязвимости и её возможных последствий
- Шаги для воспроизведения проблемы
- Любые вспомогательные материалы (скриншоты, код proof-of-concept, логи)
- Ваши контактные данные для обратной связи
Вы можете зашифровать своё сообщение с помощью нашего PGP-ключа (предоставляется по запросу).
Наши обязательства
- Мы подтвердим получение вашего сообщения в течение 2 рабочих дней
- Мы предоставим первичную оценку в течение 5 рабочих дней
- Мы будем информировать вас о ходе работы
- Мы устраним критические уязвимости в течение 30 дней
- Мы не будем предпринимать юридических действий против исследователей, соблюдающих эту политику
- Мы укажем ваше авторство (если вы этого захотите) после устранения уязвимости
Правила взаимодействия
Мы просим вас:
- Не получать доступ к данным других пользователей, не изменять и не удалять их
- Не нарушать и не ухудшать работу наших сервисов (без DoS/DDoS)
- Не раскрывать детали уязвимости публично, пока мы не устраним проблему
- Не применять автоматизированные средства сканирования в больших масштабах без предварительного согласования
- Действовать добросовестно и прилагать разумные усилия, чтобы избежать нарушения конфиденциальности
Вне области применения
- Атаки методами социальной инженерии (фишинг, вишинг)
- Вопросы физической безопасности
- Уязвимости в сторонних сервисах или приложениях, не эксплуатируемых Roadsoft
- Сообщения, созданные исключительно автоматизированными средствами без подтверждённого воздействия
Признание
Мы ценим сообщество исследователей безопасности. Исследователи, ответственно раскрывающие подтверждённые уязвимости, будут упомянуты на нашей странице безопасности (с их согласия). В настоящее время мы не предлагаем денежной программы вознаграждений за ошибки.
Юридическая «тихая гавань»
Roadsoft не будет преследовать в судебном порядке лиц, которые обнаруживают уязвимости и сообщают о них в соответствии с этой политикой. Эта «тихая гавань» распространяется на действия, выполняемые в рамках данной политики, и не распространяется на нарушения иных применимых законов.
Контакт
Эл. почта: security@rs-roadsoft.com
Веб: https://www.rs-roadsoft.com/ru/security
Применимое регулирование
Эта политика составлена в соответствии с Регламентом ЕС о киберустойчивости (Cyber Resilience Act, Регламент 2024/2847) и согласуется с нидерландскими рекомендациями NCSC по скоординированному раскрытию уязвимостей (CVD).