导言
我们的团队始终保持警惕,致力于保护客户及其受我们软件影响的信息资产。我们深知安全研究人员和用户社区在保障应用培训系统公司("ATSI")及客户安全方面发挥着重要作用。若您发现任何网站或产品漏洞,请按照以下指南联系我们。
为鼓励负责任的披露,我们承诺:若认定某项披露完全符合并满足以下所有准则,我们将不会提起私人诉讼或将该事项提交公开调查。
我们强烈建议所有对研究和报告安全问题感兴趣的人士,遵守负责任披露的基本礼仪和规范。
负责任披露指南
我们要求您:
- 在向同行、留言板、邮件列表及其他论坛公开之前,请先向我们报告实际或潜在的安全问题。
- 在您公开披露问题之前,请给予我们合理的时间来解决该问题。
- 请提供安全问题的完整细节,并坦诚说明您的发现过程,以便我们复现该问题。
- 竭尽全力避免侵犯隐私、降低用户体验、干扰生产系统以及破坏或篡改数据。
- 仅在确认漏洞存在所需的必要范围内使用漏洞利用程序。不得利用漏洞程序破坏系统或窃取数据,不得建立命令行访问权限和/或持久化访问,也不得利用漏洞程序"跳转"至其他系统。
- Once you’ve established that a vulnerability exists or encounter any sensitive data (including personally identifiable information, financial information, or proprietary information or trade secrets of any party), you must stop your test, notify us immediately, and not disclose this data to anyone else.
- 请勿提交大量低质量报告。
授权
若您在安全研究过程中真诚努力遵守本政策,我们将视您的研究为授权行为,并与您合作以快速理解并解决问题,ATSI不会就您的研究建议或采取法律行动。
范围
目前,以下服务和应用程序在范围内:
- 以下域名及其子域名的网络应用程序、服务和基础设施:
- *.trakstar.com
- *.reviewsnap.com
- *.mindflash.com
- *.招聘箱.com
- *.appliedtraining.com
- 任何对我们的整体安全态势或基础设施产生重大影响的事项
Any service not expressly listed above, such as any connected services, are excluded from scope and are not authorized for testing. Additionally, vulnerabilities found in our third-party applications/services fall outside of this policy’s scope and should be reported directly to the vendor according to their disclosure policy (if any).
Though we develop and maintain other internet-accessible systems or services, we ask that active research and testing only be conducted on the systems and services covered by the scope of this document. If there is a particular system not in scope that you think merits testing, please contact us to discuss it first.
超出范围
我们仅接受手动或半手动测试。所有来自自动化工具或脚本的发现结果均视为超出范围。此外,所有未明确标识安全影响、缺少安全标头或描述性错误消息的问题均视为超出范围。
以下项目也被视为超出范围:
- 旨在或可能导致服务降级、拒绝服务或对用户体验造成负面影响的攻击(例如:拒绝服务攻击、分布式拒绝服务攻击、暴力破解、密码喷洒攻击、垃圾邮件攻击等)。
- 旨在或可能破坏、篡改、使无法读取(或试图如此)不属于您的数据或信息的行为。
- 旨在或可能验证被盗凭证、凭证复用、账户接管(ATO)、劫持或其他基于凭证的技术的攻击。
- 在证明漏洞所需的最低必要访问权限之外,故意访问不属于您的数据或信息。
- 对我们的员工、办公场所、无线网络或财产实施物理攻击、社会工程攻击或电子攻击。
- 与ATSI产品或基础设施集成的第三方应用程序、服务或依赖项中的安全问题,且该漏洞尚未获得可验证的概念验证(例如库、SAAS服务)。
- 由报告者创建或引入的安全问题或漏洞(例如:修改我们依赖的库以包含漏洞)。
- 对任何未明确授权且不在范围内的系统实施的攻击。
- 关于缺少“最佳实践”或其他未表明存在安全问题的指南的报告。
- 与电子邮件服务器、电子邮件协议、电子邮件安全(例如SPF、DMARC、DKIM)或电子邮件垃圾邮件相关的攻击。
- 非敏感Cookie缺少Cookie标记。
- 关于不安全的SSL/TLS加密套件的报告(除非附有可运行的概念验证)。
- 关于如何判断特定客户能否对ATSI产品或服务进行身份验证的说明。
- 关于代号与客户名称对应关系的报告。
- 关于简单IP或端口扫描的报告。
- 缺少HTTP头(例如缺少HSTS)。
- 软件或基础设施的横幅广告、指纹识别或侦察行为,且未发现已知漏洞。
- 点击劫持或自我跨站脚本攻击报告。
- 关于内部主机或基础设施的DNS记录可被公开解析或访问的报告。
- 基于域名的网络钓鱼、域名抢注、Punycode、位翻转或其他技术。
- 违反任何法律或违反任何协议(或任何相关报告)。
报告漏洞
我们通过以下方式接收漏洞报告:
- This form (Google sign-in required)
- Email to [email protected]
请务必提供可供我们联系的电子邮箱地址,以便我们获取更多信息。我们高度重视安全问题,并将迅速响应并修复可验证的安全漏洞。由于产品部分组件较为复杂,更新可能需要一定时间。当收到合法有效的问题报告时,我们将尽力确认您的邮件反馈,调配资源进行调查,并尽快修复潜在问题。
We do not support PGP-encrypted emails at this time. For particularly sensitive information, please submit through our HTTPS web form.
我们希望看到您展现的
为协助我们对提交内容进行分级处理并确定优先级,建议您的报告:
- 描述该漏洞的具体情况、发现位置以及被利用后的潜在影响。
- 详细描述重现该漏洞所需的步骤(概念验证脚本或屏幕截图将有所帮助)。
- 请用英语表达,如果可能的话。
您可从我们这里获得什么
当您选择向我们提供联系方式时,我们承诺将以最开放、最迅速的方式与您保持沟通。
- 我们将在7个工作日内确认收到您的报告。
- 我们将对潜在发现进行初步评估,以确定其准确性、是否需要升级处理以及应与哪个产品团队协作。在此阶段,您可能:
- 接收补充信息请求,或
- Receive notification that the vulnerability is not accepted into the program because it does not meet the criteria of the program or provide sufficient detail. (You may respond to any notifications of non-acceptance by contacting [email protected])
- 我们将根据漏洞的严重性评分制定解决方案并采取相应措施。
- 若研究人员提出要求,且报告最终导致公开发布的修复程序或公告,我们将为其提供公开认可。
在必要时或当我们无法解决沟通问题或其他问题时,ATSI可引入中立第三方(如CERT/CC、DHS-ICS-CERT或相关监管机构)协助确定如何最佳处理该漏洞。
注:向ATSI提供的任何信息,ATSI均可自行决定以任何方式使用。提交信息不会为提交方产生任何权利,亦不会为ATSI产生任何义务。
漏洞悬赏
ATSI不会为披露的漏洞提供报酬。我们将在本页面的致谢栏目中不定期对新颖有趣的报告表示感谢。但请注意,提交报告并不保证获得署名。