Kanały zgłoszeń
Akceptujemy zgłoszenia następującymi kanałami:
-
E-mail Preferowany
-
Plik security.txt (RFC 9116)
Stosujemy model koordynowanego ujawniania podatności (Coordinated Vulnerability Disclosure) zgodny z normami ISO/IEC 29147:2018 i ISO/IEC 30111:2019.
Co zrobimy z Twoim zgłoszeniem
- Potwierdzenie odbioru W ciągu 3 dni roboczych potwierdzimy, że otrzymaliśmy Twoje zgłoszenie.
- Analiza wstępna Przeanalizujemy wpływ zgłoszonej podatności na funkcje bezpieczeństwa produktu i obliczymy potencjał ataku zgodnie z ISO/IEC 18045:2022.
- Informacja zwrotna W ciągu 3 dni roboczych od potwierdzenia odbioru przekażemy informację o dalszym postępowaniu (przyjęcie do obsługi, prośba o dodatkowe informacje lub uzasadnienie zamknięcia zgłoszenia).
- Naprawa i wydanie poprawki W przypadku potwierdzenia podatności opracujemy i wdrożymy poprawkę zgodnie z naszą wewnętrzną procedurą zarządzania podatnościami. Termin zależy od oceny powagi (CVSS i potencjał ataku).
- Publikacja advisory Po wydaniu poprawki opublikujemy advisory w sekcji https://biocertix.com/security/advisories oraz powiadomimy zgłaszającego.
Co dołączyć do zgłoszenia
Aby przyspieszyć analizę, prosimy o przesłanie możliwie pełnego opisu:
- nazwa i wersja produktu (biocertiX, signaturiX Core, signaturiX Admin),
- środowisko, w którym zaobserwowano podatność (system operacyjny, wersja platformy Samsung/KNOX, konfiguracja sieci),
- szczegółowe kroki reprodukcji (Proof of Concept), o ile to możliwe,
- ocena potencjalnego wpływu i kategoria podatności,
- dane kontaktowe zgłaszającego (opcjonalnie — akceptujemy zgłoszenia anonimowe).
Bezpieczeństwo informacji o podatnościach
Informacje o zgłoszonych podatnościach klasyfikujemy zgodnie z Traffic Light Protocol (TLP, https://www.first.org/tlp/) i traktujemy jako poufne do czasu publikacji advisory. Komunikacja zewnętrzna w sprawie potwierdzonych podatności odbywa się wyłącznie po koordynacji ze zgłaszającym i — w stosownych przypadkach — z Jednostką Certyfikującą oraz Posiadaczem Certyfikatu EUCC.
Bezpieczna współpraca ze zgłaszającymi
Zgłaszający, którzy działają w dobrej wierze i zgodnie z naszą Polityką Ujawniania Podatności (VDP):
- otrzymują potwierdzenie odbioru i informację o postępie obsługi,
- mogą zostać wymienieni w sekcji podziękowań po wydaniu poprawki (za ich zgodą),
- są chronieni przed działaniami prawnymi z naszej strony, o ile pozostają w granicach zakresu opisanego w VDP.
Pełna treść Polityki Ujawniania Podatności: www.biocertix.com/security/vdp
Komponenty zewnętrzne
biocertiX korzysta z komponentów certyfikowanych przez podmioty trzecie. Zgłoszenia dotyczące tych komponentów prosimy kierować bezpośrednio do właściwych dostawców:
-
Samsung KNOX / platforma sprzętowa
-
Usługi zaufaniaADS (Asseco Data Systems) — https://www.assecods.pl
Jeśli nie masz pewności, którego komponentu dotyczy podatność, skieruj zgłoszenie do nas — przekażemy je właściwemu podmiotowi z zachowaniem zasad sanityzacji i klasyfikacji TLP.