Перейти к содержимому
ORBITRAONE

Ответственное раскрытие

Сообщайте в частном порядке. Раскрывайте вместе.

Если вы считаете, что нашли уязвимость безопасности в ORBITRA ONE™ — на этом сайте или в компонентах Orbitra Prime, Orbitra L1 или Orbitra Realm, — сообщите нам об этом в частном порядке. Мы работаем с исследователями, чтобы подтвердить проблему, устранить её и согласовать порядок раскрытия.

Процесс отправки отчёта

Что должен содержать полезный отчёт.

Отправляйте отчёты через форму на этой странице или на hello@orbitraone.com. Чёткие, минимальные отчёты подтверждаются быстрее всего.

  1. 01

    Компонент

    URL, интерфейс, контракт, релиз клиента или раздел спецификации, которого касается проблема, и его версия, если вы её знаете.

  2. 02

    Влияние

    Что мог бы получить злоумышленник — прочитать данные, переместить активы, изменить состояние, обойти лимит — и при каких условиях.

  3. 03

    Воспроизведение

    Минимальные шаги для воспроизведения проблемы на собственных учётных записях и тестовых данных, а также безопасное доказательство концепции, если оно помогает.

  4. 04

    Ваш контакт

    Как связаться с вами для уточняющих вопросов и хотите ли вы быть указаны с благодарностью при раскрытии проблемы.

Рекомендации по тестированию

Тестируйте, не причиняя вреда.

01

Только собственные учётные записи

Тестируйте только на учётных записях, ключах и данных, которые принадлежат вам или которые вам явно разрешено использовать. Остановитесь, как только сможете продемонстрировать проблему.

02

Никаких эксплойтов против рабочих систем

Никогда не запускайте и не включайте в отчёт эксплойты, направленные на рабочие системы. Опишите механизм и делайте доказательство концепции безопасным.

03

Никаких персональных данных

Не получайте доступ к чужим данным, не копируйте, не изменяйте и не сохраняйте их. Если вы столкнулись с ними, остановитесь и опишите увиденное, не включая сами данные в отчёт.

04

Никаких нарушений в работе

Не ухудшайте качество сервиса для других пользователей. DoS-атаки, спам, социальная инженерия и физическое вторжение выходят за рамки допустимого тестирования.

Область применения

Что охватывает эта политика.

Если вы не уверены, входит ли находка в область применения, сообщите о ней и спросите.

Входит в область применения

  • orbitraone.com, его локализованные страницы, формы и эндпоинты
  • Процессы приёма заявок на доступ и обращений, включая обработку согласия
  • Клиентские библиотеки NexusSDK и примеры кода в документации
  • Спецификации протокола Orbitra L1 и релизы клиентов узлов
  • Изоляция песочницы NexusWASM и контроль шлюзов EVM Capsule
  • Криптографические реализации, включая наборы подписей Q-Switch

Не входит в область применения

  • DoS-атаки и объёмные атаки
  • Социальная инженерия, фишинг и физические атаки на людей или помещения
  • Результаты автоматических сканеров без продемонстрированного влияния
  • Отсутствующие заголовки или рекомендации по лучшим практикам без эксплуатируемой проблемы
  • Находки, требующие скомпрометированного устройства или разблокированной учётной записи жертвы
  • Сервисы, управляемые третьими сторонами, — сообщайте о них их операторам
  • Имитация бренда и мошеннические сайты — сообщайте о них через страницу контактов

Этапы реагирования

Что происходит после отправки отчёта.

  1. 01

    Подтверждение

    Мы подтверждаем получение вашего отчёта и присваиваем ему номер для дальнейшей переписки.

  2. 02

    Триаж

    Мы воспроизводим проблему, оцениваем её критичность и затронутые компоненты и делимся с вами своей оценкой.

  3. 03

    Устранение

    Мы разрабатываем, тестируем и выпускаем исправление с приоритетом по критичности и держим вас в курсе на протяжении всей работы.

  4. 04

    Согласование раскрытия

    Мы согласовываем с вами сроки и содержание любого публичного раскрытия и, с вашего согласия, указываем ваш вклад.

Устранение сложной проблемы может занять больше времени, чем её подтверждение. Пожалуйста, сохраняйте подробности конфиденциальными до согласования раскрытия.

«Безопасная гавань»

Добросовестное исследование в рамках этой политики разрешено.

Если вы соблюдаете область применения и правила, изложенные выше, не причиняете вреда людям, данным и доступности сервиса, а также сообщаете об этом оперативно и конфиденциально, мы считаем ваше исследование разрешённым и не будем преследовать вас в судебном порядке за него. Если вы не уверены, разрешено ли какое-либо действие, спросите, прежде чем тестировать: напишите на hello@orbitraone.com.

Отправить отчёт

Отправьте отчёт команде безопасности.

Используйте эту форму или напишите на hello@orbitraone.com. Опишите проблему и никогда не прикладывайте эксплойты, направленные на рабочие системы, или какие-либо персональные данные.

  1. 01Ваш отчёт подтверждается с присвоением номера.
  2. 02Результаты триажа сообщаются после воспроизведения проблемы.
  3. 03Сроки раскрытия согласовываются с вами до любой публикации.
  4. 04Никогда не указывайте пароли, приватные ключи или чужие данные.

Не указывайте пароли, приватные ключи, мнемонические фразы или документы, удостоверяющие личность.