Polityka odpowiedzialnego ujawniania informacji Keenfinity Group
Keenfinity Group i jej spółki oferują produkty o najwyższej jakości i niezawodności. Obejmuje to również zapewnianie cyberbezpieczeństwa i ochronę prywatności klientów przez cały cykl życia produktu. Organizacja Keenfinity Group ds. bezpieczeństwa produktów wspiera te działania, pomagając w rozwiązywaniu problemów z bezpieczeństwem produktów Keenfinity Group i jej spółek zgłaszanych przez zewnętrznych badaczy zabezpieczeń, partnerów lub klientów.
Organizacja Keenfinity Group ds. bezpieczeństwa produktów koordynuje działania w przypadku potencjalnych luk w zabezpieczeniach lub incydentów z odpowiedzialnymi inżynierami i zespołami programistycznymi, w tym opracowanie odpowiedniego planu reagowania oraz utrzymywanie regularnej komunikacji z osobą zgłaszającą. Keenfinity Group i jej spółki zachęcają do skoordynowanego ujawniania luk w zabezpieczeniach i proszą osobę zgłaszającą o zachowanie poufności luki w zabezpieczeniach do czasu udostępnienia poprawki.
Zachęcamy do przesyłania raportów o potencjalnych podatnościach bezpośrednio przez badaczy bezpieczeństwa, organizacje branżowe, zespoły reagowania na incydenty komputerowe (CERT), partnerów oraz inne podmioty. Szanujemy interesy osób zgłaszających — akceptujemy również zgłoszenia anonimowe — i zobowiązujemy się do zajęcia się każdą luką w zabezpieczeniach, co do której istnieje uzasadnione podejrzenie, że dotyczy naszych produktów lub usług. Zdecydowanie apelujemy, by zgłoszenia dokonywane były w sposób skoordynowany, ponieważ natychmiastowe publiczne ujawnienie szczegółów może niepotrzebnie narażać systemy naszych klientów na ryzyko.
Doceniamy i uznajemy wysiłki osób zgłaszających związane z wykrywaniem i zgłaszaniem luk w zabezpieczeniach oraz współpracą z nami w celu zapewnienia bezpieczeństwa klientom Keenfinity Group i jej spółek oraz szerszej społeczności.
Zobowiązanie Keenfinity Group i jej spółek
Prosimy osoby zgłaszające o nieudostępnianie ani nieupublicznianie nierozwiązanych podatności osobom trzecim.
Zgodnie z Polityką odpowiedzialnego ujawniania informacji Keenfinity Group organizacja Keenfinity Group ds. bezpieczeństwa produktów i powiązane zespoły programistyczne dołożą uzasadnionych starań, aby:
- szybkiego reagowania i potwierdzania otrzymania raportu o podatności,
- przekazania szacunkowego czasu potrzebnego na zajęcie się zgłoszeniem,
- informowania osoby zgłaszającej, gdy luka zostanie wyeliminowana.
Standardowy czas potwierdzenia otrzymania zgłoszenia podatności wynosi zazwyczaj dwa dni robocze. Aktualizacje statusu zgłoszonych podatności przekazujemy, gdy tylko dysponujemy stosownymi informacjami.
Keenfinity Group i jej spółki zgadzają się nie dochodzić roszczeń wobec osób zgłaszających w związku z przekazanymi nam zgłoszeniami pod warunkiem że:
- Osoba zgłaszająca nie wyrządzi szkody Keenfinity Group i jej spółkom, naszym klientom ani innym osobom.
- osoba dokonująca zgłoszenia nie naraża prywatności ani bezpieczeństwa naszych klientów ani nie zakłóca działania naszych usług,
- osoba dokonująca zgłoszenia nie łamie przepisów prawa karnego,
- Osoba zgłaszająca publicznie ujawni szczegóły luki w zabezpieczeniach dopiero po potwierdzeniu przez Keenfinity Group zakończenia działań naprawczych.