Báo cáo lỗ hổng bảo mật

Bạn thấy điều gì đó không ổn? Hãy nói với chúng tôi trước khi nói với ai khác. Trang này là cửa vào: một địa chỉ, phạm vi rõ ràng, và cam kết không truy cứu bạn vì đã tìm hiểu.

Cách báo cáo

Gửi báo cáo đến marius@web-highlights.com. Không cần điền biểu mẫu, không cần tạo tài khoản. Một báo cáo hữu ích thường có:

  • Phần nào bị ảnh hưởng — tiện ích, ứng dụng web, hay trang web.
  • Các bước để tái hiện lỗi, tốt nhất là kèm bằng chứng khái niệm. Riêng ảnh chụp từ công cụ quét thường không đủ để hành động.
  • Kẻ tấn công thực sự có thể làm gì với lỗ hổng này.
  • Bạn muốn được ghi nhận thế nào, nếu bạn muốn được ghi nhận.

Thông tin liên hệ dạng máy đọc được nằm ở /.well-known/security.txt.

Trong phạm vi

  • Các tiện ích Web Highlights cho Chrome, Edge và Firefox.
  • Ứng dụng web tại app.web-highlights.com, gồm cả trình đọc và trình xem PDF.
  • Trang web web-highlights.com.
  • API đồng bộ lưu trữ phần tô sáng, ghi chú và nhãn.

Ngoài phạm vi

  • Tấn công từ chối dịch vụ, kiểm thử khối lượng lớn, hoặc bất kỳ điều gì làm giảm chất lượng dịch vụ cho người khác.
  • Kỹ thuật lừa đảo nhắm vào người dùng hay đội vận hành.
  • Thiếu header bảo mật, bộ mã hóa yếu, hoặc các phát hiện tương tự không có tác động cụ thể.
  • Self-XSS, và các vấn đề cần một thiết bị đã bị chiếm quyền từ trước.
  • Lỗ hổng trong dịch vụ bên thứ ba mà chúng tôi phụ thuộc vào — vui lòng báo trực tiếp cho nhà cung cấp đó.

Chuyện gì xảy ra tiếp theo

Web Highlights do một người vận hành, nên đây là mốc thời gian trung thực chứ không phải để nghe cho hay:

  • Xác nhận đã nhận trong vòng 5 ngày làm việc. Nếu đến lúc đó vẫn chưa nghe phản hồi, hãy gửi nhắc lại — có thể thư đã bị thất lạc.
  • Đánh giá ban đầu trong vòng 10 ngày làm việc, cho biết chúng tôi có tái hiện được không và mức độ nghiêm trọng ra sao.
  • Mốc sửa lỗi phù hợp với mức độ nghiêm trọng. Lỗi đang bị khai thác tích cực sẽ được xử lý ngay; lỗi ít tác động có thể chờ đến bản phát hành thường kỳ tiếp theo.
  • Ghi nhận khi được yêu cầu sau khi bản sửa đã phát hành. Chúng tôi không có chương trình thưởng bằng tiền — không có khoản tiền nào ở đây, và chúng tôi thà nói rõ vậy còn hơn để bạn hiểu lầm.

Vui lòng cho chúng tôi một khoảng thời gian hợp lý để phát hành bản sửa trước khi công bố. Chúng tôi sẽ không yêu cầu bạn im lặng vô thời hạn.

Cam kết an toàn

Nếu bạn nghiên cứu với thiện chí và tuân theo chính sách này, chúng tôi sẽ không có bất kỳ hành động pháp lý nào nhắm vào bạn, và sẽ xem báo cáo của bạn là một đóng góp được cho phép cho bảo mật sản phẩm. Chỉ dùng tài khoản và dữ liệu thử nghiệm của riêng bạn, không truy cập hay chỉnh sửa phần tô sáng của người khác, và dừng lại ngay khi có bằng chứng — rồi báo cho chúng tôi biết.

Báo cáo theo quy định

Web Highlights GmbH là nhà sản xuất theo Đạo luật Cyber Resilience của EU. Chúng tôi có quy trình nội bộ để thông báo cho CSIRT quốc gia liên quan và ENISA về các lỗ hổng đang bị khai thác tích cực và sự cố bảo mật nghiêm trọng, theo mốc 24 giờ và 72 giờ mà quy định đặt ra. Khi một vấn đề ảnh hưởng đến bạn, chúng tôi cũng sẽ mô tả nó và những gì bạn có thể làm trong ghi chú phiên bản.