报告漏洞
请将您的报告发送至:
为帮助我们快速处理,请提供:
- 受影响的网址、系统或组件;
- 问题描述及其可能造成的影响;
- 可让我们复现问题的分步说明或概念验证;
- 您希望如何被致谢(如果需要)。
本政策也以机器可读格式(英文)发布于 /.well-known/security.txt。
处理流程
- 我们会在三个工作日内确认收到您的报告。
- 我们会确认能否复现问题,并在修复过程中随时告知您进展。
- 问题解决后我们会通知您,并在您同意的情况下公开致谢您的发现。
我们目前没有设立有偿漏洞赏金计划。
范围
范围内:www.noctys.com 和 noctys.com,包括状态仪表板及其 API。
范围外:
- 我们为客户运营的系统:这些系统归客户所有,不开放测试。如果您发现影响 Noctys 客户的问题,请报告给我们,我们会与客户协调处理;
- 第三方服务,包括 Microsoft 365。请向相应厂商报告;
- 拒绝服务或压力测试、社会工程、网络钓鱼和物理攻击;
- 未证明实际影响的自动化扫描工具报告,以及不构成实际风险的“最佳实践”配置缺失。
安全港
如果您按照本政策本着善意开展研究并报告,我们不会对您采取法律行动,也不会要求执法机构对您展开调查。我们将此类研究视为已获授权。善意是指您:
- 不超出范围,并在确认漏洞后停止测试;
- 不访问、更改或删除不属于您的数据,也不保留任何您接触到的数据;
- 不降低其他人使用服务的质量;
- 在公开披露之前,给我们合理的时间修复问题。我们建议 90 天,也很乐意与您协商披露日期。
如果不确定某项行为是否被允许,请先发送邮件至 security@noctys.com 询问我们。
本网站如何受到保护
我们在自己的网站上践行为客户所做的一切:
- 默认加密。所有连接都使用 HTTPS,并通过 HSTS 要求浏览器绝不以其他方式连接。
- 没有第三方。字体、脚本和图片均来自我们自己的服务器。没有跟踪器、分析工具或广告。
- 严格的内容安全策略。浏览器只会运行我们发布的代码,并拒绝让其他网站以框架嵌入本网站。
- 最小攻击面。本网站不收集访客的任何输入。唯一的 API 为只读且有请求频率限制,我们的 Microsoft 凭据也从不离开服务器。
- 最少数据。我们只保留短期的服务器日志。请参阅我们的隐私政策。