افشای مسئولانه آسیبپذیری
آخرین بهروزرسانی: ۲ شهریور ۱۴۰۵
هدف
از گزارشهای حسننیت که به حفاظت از مشتریان، کاربران و سامانههای آراد کمک کند استقبال میکنیم.
دامنه
آسیبپذیری قابل بازتولید در برنامه یا API عمومی متعلق به آراد را گزارش کنید و پیش از آزمون مالکیت را بررسی کنید. محیط مشتری، سرویس ثالث، مهندسی اجتماعی، منع سرویس و حمله فیزیکی بدون مجوز صریح خارج از دامنه است.
پژوهش ایمن
حداقل آزمون لازم را انجام دهید؛ به داده اضافی دسترسی نگیرید، اطلاعات را تغییر یا حذف نکنید، ماندگاری ایجاد نکنید، سرویس را مختل نکنید، ترافیک حجیم نسازید و پیش از هماهنگی نتیجه را عمومی نکنید.
گزارش
از فرم امن درخواست گزینه تماس را انتخاب و عبارت «آسیبپذیری امنیتی» را درج کنید. نشانی، مراحل، اثر، شواهد، حساب آزمایشی و راه تماس را ارائه دهید و از ارسال داده شخصی یا راز زنده غیرضروری بپرهیزید.
پاسخ آراد
هدف ما تأیید گزارش معتبر ظرف دو روز کاری، ارزیابی شدت، ارتباط معقول و هماهنگی اصلاح و افشا است. زمان به پیچیدگی و ریسک بستگی دارد.
اطمینان حسننیت و پاداش
در صورت رعایت سیاست، آراد صرفاً بابت آزمون منطبق اقدام عمدی نمیکند. این متن مجوز فعالیت غیرقانونی یا تعهد طرف ثالث نیست و پاداشی جز با توافق کتبی تضمین نمیشود.
