Vai al contenuto

Sicurezza

Come segnalare una vulnerabilità in SINK e cosa puoi aspettarti da noi.

Ambito

L'ambito di divulgazione è limitato a queste superfici di produzione:

  • https://sink.fm
  • https://api.sink.fm

Gli ambienti locali e non di produzione, e i servizi di terze parti non gestiti sotto il dominio sink.fm, sono fuori ambito a meno che una segnalazione non dimostri un impatto diretto sul servizio di produzione.

Segnalazione

Segnala i problemi di sicurezza via e-mail. Includi una descrizione chiara, l'URL o la funzione interessata, i passaggi per riprodurre, una valutazione dell'impatto e tutto ciò che serve a riprodurlo.

Ti chiediamo di non pubblicare dettagli prima che abbiamo avuto una ragionevole possibilità di indagare e correggere.

Segnala i problemi di sicurezza a security@sink.fm.

Cosa aspettarsi

  • Cerchiamo di confermare le nuove segnalazioni entro 3 giorni lavorativi.
  • Cerchiamo di tenerti aggiornato sullo stato del triage e sull'avanzamento della correzione.
  • Ti accreditiamo pubblicamente dopo il rilascio della correzione, se lo desideri.

Safe harbor

Non agiremo contro la ricerca in buona fede che:

  • evita violazioni della privacy, distruzione di dati e interruzioni del servizio
  • non usa ingegneria sociale, phishing o attacchi fisici
  • non accede, modifica o conserva dati oltre il minimo necessario a dimostrare il problema
  • interrompe i test e segnala tempestivamente dopo aver confermato il problema

Crittografia

Al momento non è pubblicata alcuna chiave PGP pubblica. Se la divulgazione cifrata diventerà disponibile, questa pagina e /.well-known/security.txt saranno aggiornate nella stessa modifica.