通報漏洞
請將您的報告寄至:
為協助我們迅速處理,請提供:
- 受影響的網址、系統或元件;
- 問題說明及其可能造成的影響;
- 可讓我們重現問題的逐步說明或概念驗證;
- 您希望如何被致謝(如果需要的話)。
本政策亦以機器可讀格式(英文)發布於 /.well-known/security.txt。
處理流程
- 我們會在三個工作天內確認收到您的報告。
- 我們會確認是否能重現問題,並在修正過程中隨時通知您進度。
- 問題解決後我們會通知您,並在您同意下公開感謝您的發現。
我們目前沒有提供獎金的漏洞獎勵計畫。
範圍
範圍內:www.noctys.com 及 noctys.com,包括狀態儀表板及其 API。
範圍外:
- 我們為客戶營運的系統:這些系統屬於客戶所有,不開放測試。如果您發現影響 Noctys 客戶的問題,請通報我們,我們會與客戶協調處理;
- 第三方服務,包括 Microsoft 365。請向該廠商通報;
- 阻斷服務或負載測試、社交工程、網路釣魚及實體攻擊;
- 未證明實際影響的自動化掃描工具報告,以及不構成實際風險的「最佳實務」設定缺漏。
安全港
如果您依照本政策秉持善意進行研究與通報,我們不會對您採取法律行動,也不會要求執法機關對您進行調查。我們將此類研究視為經過授權。所謂善意,是指您:
- 不超出範圍,並在確認漏洞後停止測試;
- 不存取、變更或刪除不屬於您的資料,也不保留任何您接觸到的資料;
- 不降低他人使用服務的品質;
- 在公開揭露之前,給予我們合理的時間修正問題。我們建議 90 天,也很樂意與您協調揭露日期。
如果不確定某項行為是否被允許,請先寄信至 security@noctys.com 詢問我們。
本網站如何受到保護
我們在自己的網站上實踐為客戶所做的一切:
- 預設加密。每一個連線都使用 HTTPS,並透過 HSTS 要求瀏覽器絕不以其他方式連線。
- 沒有第三方。字型、指令碼與圖片皆來自我們自己的伺服器。沒有追蹤器、分析工具或廣告。
- 嚴格的內容安全政策。瀏覽器只會執行我們發布的程式碼,並拒絕讓其他網站以框架嵌入本網站。
- 最小攻擊面。本網站不蒐集訪客的任何輸入。唯一的 API 為唯讀並有請求頻率限制,我們的 Microsoft 憑證也從不離開伺服器。
- 最少資料。我們只保留短期的伺服器記錄。請參閱我們的隱私權政策。