Skip to main content
Security

Политика раскрытия уязвимостей

Введение

Roadsoft серьёзно относится к безопасности своих продуктов и услуг. Мы приветствуем ответственное раскрытие любых уязвимостей, которые могут быть обнаружены в наших системах. Эта политика описывает, как сообщать об уязвимостях и чего вы можете от нас ожидать.

Область применения

Эта политика распространяется на:

  • Веб-приложение Roadsoft (app.rs-roadsoft.nl)
  • API Roadsoft
  • Мобильные приложения Roadsoft
  • Любой другой цифровой продукт или сервис, эксплуатируемый Roadsoft B.V.

Как сообщить

Отправьте свои находки на security@rs-roadsoft.com и укажите:

  • Описание уязвимости и её возможных последствий
  • Шаги для воспроизведения проблемы
  • Любые вспомогательные материалы (скриншоты, код proof-of-concept, логи)
  • Ваши контактные данные для обратной связи

Вы можете зашифровать своё сообщение с помощью нашего PGP-ключа (предоставляется по запросу).

Наши обязательства

  • Мы подтвердим получение вашего сообщения в течение 2 рабочих дней
  • Мы предоставим первичную оценку в течение 5 рабочих дней
  • Мы будем информировать вас о ходе работы
  • Мы устраним критические уязвимости в течение 30 дней
  • Мы не будем предпринимать юридических действий против исследователей, соблюдающих эту политику
  • Мы укажем ваше авторство (если вы этого захотите) после устранения уязвимости

Правила взаимодействия

Мы просим вас:

  • Не получать доступ к данным других пользователей, не изменять и не удалять их
  • Не нарушать и не ухудшать работу наших сервисов (без DoS/DDoS)
  • Не раскрывать детали уязвимости публично, пока мы не устраним проблему
  • Не применять автоматизированные средства сканирования в больших масштабах без предварительного согласования
  • Действовать добросовестно и прилагать разумные усилия, чтобы избежать нарушения конфиденциальности

Вне области применения

  • Атаки методами социальной инженерии (фишинг, вишинг)
  • Вопросы физической безопасности
  • Уязвимости в сторонних сервисах или приложениях, не эксплуатируемых Roadsoft
  • Сообщения, созданные исключительно автоматизированными средствами без подтверждённого воздействия

Признание

Мы ценим сообщество исследователей безопасности. Исследователи, ответственно раскрывающие подтверждённые уязвимости, будут упомянуты на нашей странице безопасности (с их согласия). В настоящее время мы не предлагаем денежной программы вознаграждений за ошибки.

Юридическая «тихая гавань»

Roadsoft не будет преследовать в судебном порядке лиц, которые обнаруживают уязвимости и сообщают о них в соответствии с этой политикой. Эта «тихая гавань» распространяется на действия, выполняемые в рамках данной политики, и не распространяется на нарушения иных применимых законов.

Контакт

Эл. почта: security@rs-roadsoft.com
Веб: https://www.rs-roadsoft.com/ru/security

Применимое регулирование

Эта политика составлена в соответствии с Регламентом ЕС о киберустойчивости (Cyber Resilience Act, Регламент 2024/2847) и согласуется с нидерландскими рекомендациями NCSC по скоординированному раскрытию уязвимостей (CVD).