AuditRailsAuditRails

Politica di divulgazione responsabile

Se trovi una vulnerabilità di sicurezza, segnalacela in modo responsabile invece di aprire un issue pubblico su GitHub.

Ambito

Questa politica copre:

  • La dashboard di AuditRails
  • L'API di ingestion
  • Il worker di elaborazione
  • Tutti gli SDK ufficiali (Node.js, PHP, Python, Go)
  • La nostra configurazione dell'infrastruttura

Safe harbor

Non intraprenderemo azioni legali contro la ricerca in materia di sicurezza condotta in buona fede nell'ambito di questa politica. Per restare nell'ambito: segnalate la vulnerabilità non appena la individuate, evitate di accedere a dati non vostri o di modificarli, compresi quelli di altri clienti, evitate azioni che possano degradare il servizio per altri (nessuna scansione automatizzata della produzione senza averci prima contattato) e concedeteci un tempo ragionevole per risolvere il problema prima di qualsiasi divulgazione pubblica.

Tempi di risposta per gravità

GravitàTempo di rispostaTermine di risoluzioneNotifica
Critica (CVSS 9.0+)4 ore24 oreNotifica immediata al cliente
Alta (CVSS 7.0-8.9)24 ore7 giorniDigest settimanale di sicurezza
Media (CVSS 4.0-6.9)72 ore30 giorniReport mensile di sicurezza
Bassa (CVSS 0.1-3.9)1 settimana90 giorniRevisione trimestrale

Segnala una vulnerabilità

Scriveteci direttamente. Confermiamo la ricezione di ogni segnalazione entro 24 ore.

security@auditrails.io

Torna alla pagina sicurezza