信任

安全

最后更新:

保障系统安全是我们的本职工作,我们感谢每一位帮助我们做得更好的人。如果您认为发现了 Noctys 的安全漏洞,请告诉我们。我们会认真倾听、迅速响应,并本着诚意与您合作。

报告漏洞

请将您的报告发送至:

security@noctys.com

为帮助我们快速处理,请提供:

  • 受影响的网址、系统或组件;
  • 问题描述及其可能造成的影响;
  • 可让我们复现问题的分步说明或概念验证;
  • 您希望如何被致谢(如果需要)。

本政策也以机器可读格式(英文)发布于 /.well-known/security.txt。

处理流程

  • 我们会在三个工作日内确认收到您的报告。
  • 我们会确认能否复现问题,并在修复过程中随时告知您进展。
  • 问题解决后我们会通知您,并在您同意的情况下公开致谢您的发现。

我们目前没有设立有偿漏洞赏金计划。

范围

范围内:www.noctys.com 和 noctys.com,包括状态仪表板及其 API。

范围外:

  • 我们为客户运营的系统:这些系统归客户所有,不开放测试。如果您发现影响 Noctys 客户的问题,请报告给我们,我们会与客户协调处理;
  • 第三方服务,包括 Microsoft 365。请向相应厂商报告;
  • 拒绝服务或压力测试、社会工程、网络钓鱼和物理攻击;
  • 未证明实际影响的自动化扫描工具报告,以及不构成实际风险的“最佳实践”配置缺失。

安全港

如果您按照本政策本着善意开展研究并报告,我们不会对您采取法律行动,也不会要求执法机构对您展开调查。我们将此类研究视为已获授权。善意是指您:

  • 不超出范围,并在确认漏洞后停止测试;
  • 不访问、更改或删除不属于您的数据,也不保留任何您接触到的数据;
  • 不降低其他人使用服务的质量;
  • 在公开披露之前,给我们合理的时间修复问题。我们建议 90 天,也很乐意与您协商披露日期。

如果不确定某项行为是否被允许,请先发送邮件至 security@noctys.com 询问我们。

本网站如何受到保护

我们在自己的网站上践行为客户所做的一切:

  • 默认加密。所有连接都使用 HTTPS,并通过 HSTS 要求浏览器绝不以其他方式连接。
  • 没有第三方。字体、脚本和图片均来自我们自己的服务器。没有跟踪器、分析工具或广告。
  • 严格的内容安全策略。浏览器只会运行我们发布的代码,并拒绝让其他网站以框架嵌入本网站。
  • 最小攻击面。本网站不收集访客的任何输入。唯一的 API 为只读且有请求频率限制,我们的 Microsoft 凭据也从不离开服务器。
  • 最少数据。我们只保留短期的服务器日志。请参阅我们的隐私政策。
Noctys 服务:正常运行 Microsoft 365:检查中…