POLITYKA ODPOWIEDZIALNEGO UJAWNIANIA INFORMACJI
Wprowadzenie
Transatel zobowiązuje się do utrzymania dostępności, integralności, poufności i identyfikowalności powierzonych mu informacji.
Jednak w przypadku wykrycia naruszenia bezpieczeństwa, luki w zabezpieczeniach lub wycieku danych związanych z Transatel, niniejsza strona opisuje naszą politykę odpowiedzialnego ujawniania informacji dotyczącą obsługi zgłoszeń luk w zabezpieczeniach w celu powiadomienia nas o problemach.
Wszystkie raporty są mile widziane, niezależnie od tego, czy jesteś badaczem bezpieczeństwa, programistą, klientem czy osobą fizyczną, jeśli spełniasz następujące warunki:
Jednak w przypadku wykrycia naruszenia bezpieczeństwa, luki w zabezpieczeniach lub wycieku danych związanych z Transatel, niniejsza strona opisuje naszą politykę odpowiedzialnego ujawniania informacji dotyczącą obsługi zgłoszeń luk w zabezpieczeniach w celu powiadomienia nas o problemach.
Wszystkie raporty są mile widziane, niezależnie od tego, czy jesteś badaczem bezpieczeństwa, programistą, klientem czy osobą fizyczną, jeśli spełniasz następujące warunki:
Warunki
- Zachowaj poufność informacji o wykrytych lukach.
- Nie używaj zautomatyzowanych narzędzi ani ataków, takich jak inżynieria społeczna (phishing, oszustwa itp.), odmowa usługi (DoS, D-DoS), spam, oszustwa lub bezpieczeństwo fizyczne.
- Nie wykorzystuj luk w zabezpieczeniach bardziej niż to konieczne, na przykład pobierając więcej danych niż jest to wymagane lub naruszając integralność danych innych osób.
- Podaj nam sposób skontaktowania się z Tobą, jeśli chcesz zostać poinformowany o wyniku.
- Wyślij wyniki pocztą elektroniczną na adres security-disclosure[at]transatel.com (adres ten służy wyłącznie do zgłaszania luk w zabezpieczeniach; inne zapytania nie będą przetwarzane).
- Lub, zgodnie z art. 47 francuskiej ustawy o Republice Cyfrowej, do CERT-FR jako właściwego organu: cert-fr[at]ssi.gouv.fr
- Nie naruszać żadnych przepisów prawa ani regulacji wykraczających poza to, co jest wyraźnie objęte niniejszą polityką.
- Zaakceptować naszą politykę prywatności bez zastrzeżeń, zezwalając na przetwarzanie zgłoszenia.
W raporcie
- Zanonimizuj dane osobowe.
- Uwzględnij wszystkie szczegóły niezbędne do odtworzenia lub zweryfikowania błędu bezpieczeństwa (adres IP, adres URL, opis luki, OWASP, CVE lub ATT&CK), zrzut ekranu, listę produktów i usług, których dotyczy błąd.
- Jeśli ma to zastosowanie, określ szczegóły wszelkich utworzonych kont testowych.
Przetwarzanie i poufność
Po otrzymaniu zgłoszenia zostanie ono jak najszybciej sprawdzone przez zespół ds. bezpieczeństwa.
Zapewniamy, że zgłoszenie będzie traktowane jako poufne, z zastrzeżeniem wymogów regulacyjnych i prawnych.
Udział w procesie zgłaszania nie przyznaje żadnych praw własności intelektualnej.
Jeśli luki w zabezpieczeniach zostaną wykryte i zgłoszone zgodnie z naszą Polityką Odpowiedzialnego Ujawniania Informacji, przeciwko zgłaszającym nie zostaną podjęte żadne kroki prawne. Jednak w przypadku niezgodności zastrzegamy sobie wszelkie prawa.
Wreszcie, obecnie nie oferujemy ani nie uczestniczymy w żadnym programie Bug Bounty.
Zapewniamy, że zgłoszenie będzie traktowane jako poufne, z zastrzeżeniem wymogów regulacyjnych i prawnych.
Udział w procesie zgłaszania nie przyznaje żadnych praw własności intelektualnej.
Jeśli luki w zabezpieczeniach zostaną wykryte i zgłoszone zgodnie z naszą Polityką Odpowiedzialnego Ujawniania Informacji, przeciwko zgłaszającym nie zostaną podjęte żadne kroki prawne. Jednak w przypadku niezgodności zastrzegamy sobie wszelkie prawa.
Wreszcie, obecnie nie oferujemy ani nie uczestniczymy w żadnym programie Bug Bounty.