سياسة الإفصاح الأمني
Crisis Connect منتج اتصالات للطوارئ يتضمن شفرة هاتف مفتوحة المصدر وشبكة تعمل دون إنترنت ومسارات عمل إنقاذ مدعومة بـFirebase والتحقق من الدور وخصائص ويب عامة. نرحب ببلاغات الثغرات بحسن نية التي تساعد على حماية المستخدمين وفرق الاستجابة.
أقسام السياسة
أبلغ سراً
لا تنشر تفاصيل الاستغلال ولا تفتح مسائل عامة قبل أن نراجع الخطر ونعالجه.
1. الأصول المشمولة بالنطاق
تغطي هذه السياسة أصول Crisis Connect التي نشغلها أو نديرها، بما فيها crisisconnect.network وcrisisconnect.com.tr والموقع العام وتطبيقات Crisis Connect للهاتف وقاعدة شفرة Android مفتوحة المصدر وخدمات التطبيق المدعومة بـFirebase ومسارات شهادات الدور وتفويض الإنقاذ وقنوات الدعم أو التنزيل الرسمية.
تظل بنية الجهات الخارجية خاضعة لبرنامج الإفصاح عن الثغرات الخاص بتلك الجهة ما لم نصرح بالاختبار صراحة.
2. كيفية الإبلاغ عن ثغرة
أرسل بريداً إلى security@crisisconnect.network بعنوان واضح وتفاصيل كافية كي نتمكن من إعادة إنتاج المشكلة.
- صِف الأصل المتأثر وإصدار التطبيق والجهاز أو المتصفح ونوع الحساب والبيئة.
- أدرج خطوات إعادة الإنتاج ولقطات الشاشة والسجلات وتفاصيل إثبات المفهوم والأثر المتوقع عندما يكون ذلك آمناً.
- احجب البيانات الشخصية ومحتوى الطوارئ الحقيقي ورموز الوصول والمفاتيح الخاصة والأسرار غير ذات الصلة.
- لا تنشر تفاصيل الاستغلال في مسائل GitHub العامة أو وسائل التواصل الاجتماعي أو مراجعات التطبيق أو قنوات المجتمع.
3. قواعد البحث
يجب أن يكون الاختبار الأمني غير مدمر ومتناسباً ومحدوداً بالأنظمة والحسابات المصرح لك باستخدامها.
- لا تصل إلى بيانات ليست لك ولا تنسخها أو تعدلها أو تحذفها أو تستخرجها.
- لا تخفض توفر الخدمة ولا ترسل رسائل مزعجة للمستخدمين القريبين ولا تشوش الاتصال اللاسلكي ولا تتداخل مع مسارات عمل الطوارئ.
- لا تتجاوز الأمن المادي ولا تستخدم الهندسة الاجتماعية مع الموظفين أو المستخدمين ولا تختبر مزودي الجهات الخارجية دون إذن.
- أوقف الاختبار وأبلغنا فوراً إذا واجهت بيانات حساسة أو بيانات طوارئ نشطة أو حالة تؤثر في السلامة.
4. البلاغات خارج النطاق
قد تكون بعض النتائج سياقاً مفيداً لكنها تكون عادة خارج النطاق دون مسار استغلال واضح.
- مخرجات الفحص الآلي دون تحقق أو أثر.
- الهندسة الاجتماعية أو التصيد أو الهجمات المادية أو اختبار حجب الخدمة.
- رؤوس أمان أو علامات ملفات تعريف ارتباط مفقودة دون مسار هجوم واقعي.
- مشكلات لا تؤثر إلا في أجهزة قديمة أو مروّتة أو ملفات APK معدلة أو تخزين محلي يتحكم به المستخدم دون تصعيد صلاحيات.
- بلاغات ضد Firebase أو متاجر التطبيقات أو مزودي الخرائط أو التحليلات أو أنظمة جهات خارجية أخرى خارجة عن سيطرتنا.
5. توقعات الملاذ الآمن
عندما تتصرف بحسن نية وتبقى ضمن هذه السياسة وتتجنب الإضرار بالخصوصية والسلامة وتبلغ بسرعة، فلن نبدأ إجراءً قانونياً ضدك لمجرد نشاط البحث. لا يجيز ذلك السلوك غير القانوني أو إساءة استخدام البيانات أو الابتزاز أو الإفصاح العلني قبل التنسيق أو النشاط خارج النطاق المعلن.
6. عملية المعالجة لدينا
نهدف إلى الإقرار بالبلاغات الموثوقة وفرز شدتها والتحقيق في المكونات المتأثرة ومعالجة المشكلات المؤكدة وتنسيق الإفصاح عند الاقتضاء. وقد تُعطى مشكلات اتصال الطوارئ وتفويض الإنقاذ أولوية لأنها قد تؤثر في السلامة العامة وثقة المستجيبين وهوية الجهاز وقواعد Firebase وإنفاذ App Check وشهادات الدور أو سلامة الرسائل دون إنترنت.
7. لا التزام بمكافأة الثغرات
لا يدير Crisis Connect حالياً برنامج مكافآت مدفوعاً للثغرات. لا ينشئ تقديم البلاغ استحقاقاً للدفع أو مكافأة أو توظيف أو تقدير علني أو وصول مستمر. قد نقدم إقراراً حسب تقديرنا عندما يكون ذلك آمناً وقانونياً.
8. إرشادات مستودع المصدر المفتوح
بالنسبة إلى الشفرة مفتوحة المصدر، استخدم المسائل العامة للتحصين العام والوثائق والأخطاء غير الحساسة. استخدم البريد الأمني الخاص للثغرات المشتبه بها أو التجاوزات أو عيوب المصادقة أو التفويض أو مشكلات التعامل مع المفاتيح أو مسارات إساءة استخدام دور الإنقاذ أو تجاوزات App Check أو أي شيء يمكن أن يساعد المهاجمين قبل توفر إصلاح.
9. جهة الاتصال الأمنية
استخدم هذا العنوان لبلاغات الثغرات أو أسئلة الإفصاح المنسق أو المخاوف المتعلقة بالسياسة الأمنية.
فريق أمان Auralis