Политика раскрытия уязвимостей
Мы считаем, что раскрытие уязвимостей — это улица с двусторонним движением. Вендоры, как и исследователи, должны участвовать в скоординированном раскрытии уязвимостей. Когда Enable Security обнаруживает уязвимости в ходе собственных исследований, она уведомляет вендоров об этих уязвимостях, публикуя подробности для сообщества защитников через 90 дней после первого контакта, или раньше, если вендор выпускает исправление.
- Enable Security приложит разумные усилия для установления конфиденциальной связи с вендором.
- После установления контакта со службой безопасности вендора или указанным контактным лицом Enable Security сообщит полные детали уязвимости, а также ссылку на эту политику и текущую запланированную дату раскрытия.
- Enable Security окажет разумную помощь вендору в понимании значимости обнаруженной уязвимости.
- Если вендор не подтвердит наш первоначальный контакт в течение 7 дней, будут предприняты дополнительные попытки через различные каналы для установления правильного контакта в организации вендора.
- Если в течение 30 дней после первоначального контакта от вендора не будет получено подтверждение, будет осуществлён последний контакт с уведомлением о полном раскрытии через 30 дней.
- Ещё через 30 дней, что в сумме составляет 90 дней с момента первоначального раскрытия, Enable Security опубликует уязвимость.
Крайний срок в 90 дней может меняться следующим образом:
- Если срок истекает в выходной день или в государственный праздник США/Германии, срок переносится на следующий обычный рабочий день.
- Если до истечения 90-дневного срока вендор сообщит нам, что выпуск исправления запланирован на конкретный день, который попадает в пределы 14 дней после крайнего срока, мы отложим публичное раскрытие до момента выхода исправления. Если выпуск исправления будет снова отложен за пределы 14-дневного льготного периода, мы оставляем за собой право опубликовать уязвимость.
- Когда мы обнаруживаем ранее неизвестную и неисправленную уязвимость в программном обеспечении, которое активно эксплуатируется («0day»), мы считаем, что необходимы более срочные действия — в течение 7 дней. Причина такого особого статуса в том, что каждый день, пока активно эксплуатируемая уязвимость остаётся нераскрытой для публики и неисправленной, всё больше устройств или учётных записей оказываются скомпрометированными. Семь дней — это сжатые сроки, которые могут быть слишком короткими для некоторых вендоров, чтобы обновить свои продукты, но этого времени должно быть достаточно для публикации рекомендаций о возможных мерах смягчения последствий, таких как временное отключение сервиса, ограничение доступа или обращение к вендору за дополнительной информацией. В результате, если по истечении 7 дней не будет выпущено исправление или рекомендация, мы поддержим исследователей в публикации деталей, чтобы пользователи могли предпринять шаги для защиты себя.
Как всегда, мы оставляем за собой право переносить сроки в ту или иную сторону в зависимости от экстремальных обстоятельств. Мы остаёмся приверженными строго равному отношению ко всем вендорам. Enable Security ожидает, что к ней будут предъявляться те же стандарты.
Эта политика, основанная на политике Google, полностью соответствует нашему стремлению улучшить время реакции отрасли на ошибки безопасности, но также обеспечивает более мягкие последствия для ошибок, незначительно превышающих срок.
За последними новостями, исследованиями и разработками от Enable Security в области безопасности, исследований и проектов посетите наш блог.