Политика раскрытия уязвимостей
Мы считаем, что раскрытие уязвимостей — это улица с двусторонним движением. Вендоры, как и исследователи, должны участвовать в скоординированном раскрытии уязвимостей. Когда Enable Security обнаруживает уязвимости в ходе собственных исследований, она уведомляет вендоров об этих уязвимостях, публикуя подробности для сообщества защитников через 90 дней после первого контакта, или раньше, если вендор выпускает исправление.
- Enable Security приложит разумные усилия для установления конфиденциальной связи с вендором.
- После установления контакта со службой безопасности вендора или указанным контактным лицом Enable Security сообщит полные детали уязвимости, а также ссылку на эту политику и текущую запланированную дату раскрытия.
- Enable Security окажет разумную помощь вендору в понимании значимости обнаруженной уязвимости.
- Если вендор не подтвердит наш первоначальный контакт в течение 7 дней, будут предприняты дополнительные попытки через различные каналы для установления правильного контакта в организации вендора.
- Если в течение 30 дней после первоначального контакта от вендора не будет получено подтверждение, будет осуществлён последний контакт с уведомлением о полном раскрытии через 30 дней.
- Ещё через 30 дней, что в сумме составляет 90 дней с момента первоначального раскрытия, Enable Security опубликует уязвимость.
Крайний срок в 90 дней может меняться следующим образом:
- Если срок истекает в выходной день или в государственный праздник США/Германии, срок переносится на следующий обычный рабочий день.
- Если до истечения 90-дневного срока вендор сообщит нам, что выпуск исправления запланирован на конкретный день, который попадает в пределы 14 дней после крайнего срока, мы отложим публичное раскрытие до момента выхода исправления. Если выпуск исправления будет снова отложен за пределы 14-дневного льготного периода, мы оставляем за собой право опубликовать уязвимость.
- Когда мы обнаруживаем ранее неизвестную и неисправленную уязвимость в программном обеспечении, которое активно эксплуатируется («0day»), мы считаем, что необходимы более срочные действия — в течение 7 дней. Причина такого особого статуса в том, что каждый день, пока активно эксплуатируемая уязвимость остаётся нераскрытой для публики и неисправленной, всё больше устройств или учётных записей оказываются скомпрометированными. Семь дней — это сжатые сроки, которые могут быть слишком короткими для некоторых вендоров, чтобы обновить свои продукты, но этого времени должно быть достаточно для публикации рекомендаций о возможных мерах смягчения последствий, таких как временное отключение сервиса, ограничение доступа или обращение к вендору за дополнительной информацией. В результате, если по истечении 7 дней не будет выпущено исправление или рекомендация, мы поддержим исследователей в публикации деталей, чтобы пользователи могли предпринять шаги для защиты себя.