Sicurezza
Come segnalare una vulnerabilità in SINK e cosa puoi aspettarti da noi.
Ambito
L'ambito di divulgazione è limitato a queste superfici di produzione:
https://sink.fmhttps://api.sink.fm
Gli ambienti locali e non di produzione, e i servizi di terze parti non gestiti sotto il dominio sink.fm, sono fuori ambito a meno che una segnalazione non dimostri un impatto diretto sul servizio di produzione.
Segnalazione
Segnala i problemi di sicurezza via e-mail. Includi una descrizione chiara, l'URL o la funzione interessata, i passaggi per riprodurre, una valutazione dell'impatto e tutto ciò che serve a riprodurlo.
Ti chiediamo di non pubblicare dettagli prima che abbiamo avuto una ragionevole possibilità di indagare e correggere.
Segnala i problemi di sicurezza a security@sink.fm.
Cosa aspettarsi
- Cerchiamo di confermare le nuove segnalazioni entro 3 giorni lavorativi.
- Cerchiamo di tenerti aggiornato sullo stato del triage e sull'avanzamento della correzione.
- Ti accreditiamo pubblicamente dopo il rilascio della correzione, se lo desideri.
Safe harbor
Non agiremo contro la ricerca in buona fede che:
- evita violazioni della privacy, distruzione di dati e interruzioni del servizio
- non usa ingegneria sociale, phishing o attacchi fisici
- non accede, modifica o conserva dati oltre il minimo necessario a dimostrare il problema
- interrompe i test e segnala tempestivamente dopo aver confermato il problema
Crittografia
Al momento non è pubblicata alcuna chiave PGP pubblica. Se la divulgazione cifrata diventerà disponibile, questa pagina e /.well-known/security.txt saranno aggiornate nella stessa modifica.
