الأمان
سياسة الإفصاح عن الثغرات الأمنية
تتعامل RadContour مع بيانات التصوير الطبي، لذا فإن أمنها أمر بالغ الأهمية. نرحب بالبلاغات الواردة من الباحثين الأمنيين والمستخدمين الذين يكتشفون نقاط ضعف في برامجنا أو موقعنا الإلكتروني، وسنتعامل مع كل بلاغ بجدية.
توضح هذه السياسة كيفية الإبلاغ عن ثغرة أمنية، وما سنقوم به استجابةً لذلك، والحدود التي نطلب منك الالتزام بها. يرجى قراءتها بالكامل قبل إجراء أي اختبارات أو الإبلاغ، والتصرف وفقًا لها.
النطاق
ضمن النطاق:
- تطبيق RadContour على جهاز iPad
- الموقع الإلكتروني radcontourapp.com، بما في ذلك نقطة نهاية قائمة الانتظار الخاصة به
خارج النطاق:
- خدمات الأطراف الثالثة التي نعتمد عليها — على سبيل المثال Apple وCloudflare. يرجى الإبلاغ عن هذه الخدمات إلى المزود مباشرةً.
- أي نظام PACS أو نظام تخطيط العلاج أو شبكة مستشفى يتصل بها RadContour. فهذه الأنظمة مملوكة لمشغليها، ويجب عليك عدم اختبارها.
- النتائج التي تم توثيقها بالفعل كقيود معروفة في بيان مطابقة DICOM الخاص بنا — ولا سيما أن حركة مرور شبكة DICOM غير مشفرة بحكم تصميمها ويجب نشرها على شبكة تديرها المستشفى.
- التقارير التي تشير إلى أن خدمة ما لا تتبع «أفضل الممارسات» دون أن يكون لذلك تأثير أمني يمكن إثباته.
الإبلاغ عن ثغرة أمنية
أرسل تقريرك إلى [email protected]. يمكن تقديم التقارير بشكل مجهول؛ ولا تحتاج إلى الكشف عن هويتك حتى يتم أخذ تقريرك على محمل الجد.
يرجى تضمين:
- المكان الذي يمكن ملاحظة الثغرة الأمنية فيه — شاشة التطبيق، أو عنوان URL، أو نقطة النهاية
- عنوان موجز ووصف لنوع الثغرة الأمنية
- تأثيرها — ما يمكن للمهاجم تحقيقه فعليًّا
- خطوات إعادة إنتاجها، كدليل مفهوم حميد وغير مدمر
تتيح لنا خطوات إعادة الإنتاج الواضحة تقييم الحالة بسرعة ودقة، وتقليل البلاغات المكررة.
ما يمكن توقعه
- نسعى إلى الرد على تقريرك في غضون 5 أيام عمل.
- نسعى إلى إكمال التقييم الأولي في غضون 10 أيام عمل، وسنبقيك على اطلاع بالمستجدات طوال العملية.
- نحدد أولوية الإصلاحات بناءً على التأثير وخطورة المشكلة وسهولة استغلالها. تستغرق بعض الإصلاحات وقتًا، خاصةً عندما يتطلب الأمر إصدارًا جديدًا على متجر App Store.
- سنبلغك عند حل المشكلة، ونرحب بتأكيدك على أن الإصلاح يعالجها فعليًّا.
تم تطوير RadContour بواسطة فريق صغير. نفضل تحديد توقعات يمكننا الوفاء بها بدلاً من الوعد بإنجاز في نفس اليوم لا يمكننا الوفاء به.
قواعد المشاركة
يرجى عدم القيام بما يلي:
- مخالفة أي قانون أو لائحة سارية
- الوصول إلى بيانات أكثر مما هو ضروري لإثبات المشكلة — والتوقف فور الحصول على ما يلزم
- تعديل أو حذف أي بيانات لا تخصك
- إجراء عمليات مسح عالية الكثافة أو تدخلية أو مدمرة
- محاولة إحداث مشكلات «رفض الخدمة» أو الإبلاغ عنها — بما في ذلك إغراق الخدمة بالطلبات
- تعطيل توفر خدماتنا للمستخدمين الآخرين
- استخدام الهندسة الاجتماعية أو التصيد الاحتيالي أو استهداف أي شخص مرتبط بـ RadContour جسديًا
- الكشف عن المشكلة علنًا، أو لأي شخص آخر، بخلاف ما هو منصوص عليه في هذه السياسة
- المطالبة بدفع مبلغ مالي كشرط للكشف عن ثغرة أمنية
يرجى القيام بما يلي:
- الامتثال لقانون حماية البيانات، واحترام خصوصية مستخدمينا وأي شخص قد تصادف بياناته
- حذف أي بيانات تم الحصول عليها أثناء بحثك بشكل آمن بمجرد انتفاء الحاجة إليها — وفي جميع الأحوال في غضون شهر واحد من حل المشكلة
الكشف المنسق
نحن ملتزمون بإصلاح الثغرات الأمنية على الفور. إن نشر التفاصيل قبل توفر الإصلاح يزيد من المخاطر التي يتعرض لها المستخدمون، لذا نطلب منك الحفاظ على سرية النتائج التي توصلت إليها حتى نتأكد من المشكلة، ونصدر إصلاحًا لها، إن أمكن. إذا كنت تعتقد أن هناك سببًا قويًّا لإبلاغ الآخرين في وقت أبكر، فاتصل بنا أولاً وسنتفق معًا على طريقة التعامل مع الأمر.
قد نشارك التقرير مع الموردين المتأثرين أو مع سلطة أمنية ذات صلة عندما يكون ذلك ضروريًا لإصلاح المشكلة. لن نشارك اسمك أو تفاصيل الاتصال بك دون إذن صريح منك.
التقدير
لا نقدم حاليًا مكافأة مالية مقابل الإبلاغ عن الأخطاء. إذا كنت ترغب في أن يُنسب الفضل إليك في تقرير صحيح، فأخبرنا بالاسم الذي تود أن يُذكر به، وسنقوم بتقديرك بمجرد حل المشكلة.
الجوانب القانونية
تتبع هذه السياسة الممارسات الجيدة الشائعة للكشف المنسق عن الثغرات الأمنية. وهي لا تسمح لك بالتصرف بأي طريقة تخالف القانون، ولا بأي طريقة من شأنها أن تجعل RadContour أو أي منظمة شريكة تنتهك التزاماتها القانونية. لن تؤدي الأبحاث التي تُجرى بحسن نية ووفقًا لهذه السياسة إلى اتخاذنا أي إجراءات ضدك.