信任

資訊安全

最後更新:

守護系統安全是我們的本業,我們感謝每一位幫助我們做得更好的人。如果您認為自己發現了 Noctys 的安全漏洞,請告訴我們。我們會認真傾聽、迅速回應,並秉持善意與您合作。

通報漏洞

請將您的報告寄至:

security@noctys.com

為協助我們迅速處理,請提供:

  • 受影響的網址、系統或元件;
  • 問題說明及其可能造成的影響;
  • 可讓我們重現問題的逐步說明或概念驗證;
  • 您希望如何被致謝(如果需要的話)。

本政策亦以機器可讀格式(英文)發布於 /.well-known/security.txt。

處理流程

  • 我們會在三個工作天內確認收到您的報告。
  • 我們會確認是否能重現問題,並在修正過程中隨時通知您進度。
  • 問題解決後我們會通知您,並在您同意下公開感謝您的發現。

我們目前沒有提供獎金的漏洞獎勵計畫。

範圍

範圍內:www.noctys.com 及 noctys.com,包括狀態儀表板及其 API。

範圍外:

  • 我們為客戶營運的系統:這些系統屬於客戶所有,不開放測試。如果您發現影響 Noctys 客戶的問題,請通報我們,我們會與客戶協調處理;
  • 第三方服務,包括 Microsoft 365。請向該廠商通報;
  • 阻斷服務或負載測試、社交工程、網路釣魚及實體攻擊;
  • 未證明實際影響的自動化掃描工具報告,以及不構成實際風險的「最佳實務」設定缺漏。

安全港

如果您依照本政策秉持善意進行研究與通報,我們不會對您採取法律行動,也不會要求執法機關對您進行調查。我們將此類研究視為經過授權。所謂善意,是指您:

  • 不超出範圍,並在確認漏洞後停止測試;
  • 不存取、變更或刪除不屬於您的資料,也不保留任何您接觸到的資料;
  • 不降低他人使用服務的品質;
  • 在公開揭露之前,給予我們合理的時間修正問題。我們建議 90 天,也很樂意與您協調揭露日期。

如果不確定某項行為是否被允許,請先寄信至 security@noctys.com 詢問我們。

本網站如何受到保護

我們在自己的網站上實踐為客戶所做的一切:

  • 預設加密。每一個連線都使用 HTTPS,並透過 HSTS 要求瀏覽器絕不以其他方式連線。
  • 沒有第三方。字型、指令碼與圖片皆來自我們自己的伺服器。沒有追蹤器、分析工具或廣告。
  • 嚴格的內容安全政策。瀏覽器只會執行我們發布的程式碼,並拒絕讓其他網站以框架嵌入本網站。
  • 最小攻擊面。本網站不蒐集訪客的任何輸入。唯一的 API 為唯讀並有請求頻率限制,我們的 Microsoft 憑證也從不離開伺服器。
  • 最少資料。我們只保留短期的伺服器記錄。請參閱我們的隱私權政策。
Noctys 服務:正常運作 Microsoft 365:檢查中…