RadContour
FA
ENEnglish DEDeutsch ESEspañol FRFrançais ITItaliano TRTürkçe FAفارسی
← بازگشت به سایت

امنیت

سیاست افشای آسیب‌پذیری

نسخه ۱.۰ · اجرایی از ۲۲ ژوئیه ۲۰۲۶

RadContour با داده‌های تصویربرداری پزشکی سروکار دارد، بنابراین امنیت آن اهمیت دارد. ما از گزارش‌های پژوهشگران امنیتی و کاربرانی که نقاط ضعف را در نرم‌افزار یا وب‌سایت ما پیدا می‌کنند، استقبال می‌کنیم و با هر گزارش با جدیت برخورد خواهیم کرد.

این خط‌مشی توضیح می‌دهد که چگونه یک آسیب‌پذیری را گزارش کنید، ما در پاسخ چه خواهیم کرد و چه محدودیت‌هایی را از شما می‌خواهیم که رعایت کنید. لطفاً پیش از آزمایش یا گزارش‌دهی، آن را به طور کامل مطالعه کرده و مطابق با آن عمل کنید.

دامنه

شامل موارد زیر است:

  • اپلیکیشن RadContour برای آیپد
  • وب‌سایت radcontourapp.com، از جمله endpoint لیست انتظار آن

خارج از دامنه:

  • خدمات شخص ثالثی که ما بر پایه آنها ساخته شده‌ایم — برای مثال اپل و کلودفلر. آن موارد را مستقیماً به ارائه‌دهنده گزارش دهید.
  • هر PACS، سیستم برنامه‌ریزی درمان یا شبکه بیمارستانی که RadContour به آن متصل می‌شود. این موارد متعلق به اپراتورهای خود هستند و شما نباید آنها را آزمایش کنید.
  • یافته‌هایی که قبلاً به عنوان محدودیت‌های شناخته‌شده در «بیانیه انطباق DICOM» ما مستند شده‌اند — به‌ویژه اینکه ترافیک شبکه DICOM به دلیل طراحی، رمزگذاری نشده است و باید بر روی شبکه‌ای که توسط بیمارستان مدیریت می‌شود، مستقر شود.
  • گزارش‌هایی که بیان می‌کنند یک سرویس از یک «بهترین شیوه» پیروی نمی‌کند، بدون اینکه تأثیر امنیتی قابل اثباتی داشته باشد.

گزارش یک آسیب‌پذیری

گزارش خود را به [email protected] ارسال کنید. گزارش‌ها می‌توانند به صورت ناشناس ارسال شوند؛ لازم نیست برای جدی گرفته شدن خود را معرفی کنید.

لطفاً موارد زیر را شامل کنید:

  • جایی که آسیب‌پذیری قابل مشاهده است — صفحه برنامه، URL یا نقطه پایانی
  • یک عنوان کوتاه و توضیحی از نوع آسیب‌پذیری
  • تأثیر آن — آنچه یک مهاجم می‌تواند واقعاً به دست آورد
  • مراحل بازتولید آن، به عنوان یک اثبات مفهوم بی‌ضرر و تخریب‌ناپذیر

مراحل واضح بازتولید به ما امکان می‌دهد تا به سرعت و با دقت اولویت‌بندی کنیم و گزارش‌های تکراری را کاهش دهیم.

هرگز از داده‌های واقعی بیماران در آزمایش‌های خود استفاده نکنید. RadContour تصاویر پزشکی را پردازش می‌کند. اگر برای نشان دادن یک یافته به داده‌های تصویری نیاز دارید، از یک مجموعه داده آموزشی عمومی و ناشناس‌شده استفاده کنید — و به هیچ عنوان داده‌های بیماران را به گزارش خود پیوست نکنید.

انتظارات

  • ما قصد داریم گزارش شما را ظرف ۵ روز کاری تأیید کنیم.
  • ما قصد داریم ارزیابی اولیه را ظرف ۱۰ روز کاری تکمیل کنیم و شما را در جریان پیشرفت قرار خواهیم داد.
  • ما رفع مشکل را بر اساس تأثیر، شدت و سهل‌الاستفاده بودن آن اولویت‌بندی می‌کنیم. برخی از رفع‌ها زمان‌بر هستند، به‌ویژه زمانی که مربوط به انتشار در اپ استور باشد.
  • ما به شما اطلاع می‌دهیم که مشکل چه زمانی برطرف شده است و شما می‌توانید تأیید کنید که رفع مشکل واقعاً آن را حل کرده است.

RadContour توسط یک تیم کوچک توسعه داده می‌شود. ما ترجیح می‌دهیم انتظاراتی را تعیین کنیم که بتوانیم برآورده کنیم تا اینکه وعده حل مشکل در همان روز را بدهیم که نمی‌توانیم.

قوانین تعامل

لطفاً این کارها را انجام ندهید:

  • نقض هیچ قانون یا مقررات قابل اجرایی
  • دسترسی به داده‌های بیشتر از آنچه برای نمایش مشکل لازم است — و به محض اینکه به آن دست یافتید، متوقف شوید
  • اصلاح یا حذف هرگونه داده‌ای که متعلق به شما نیست
  • اجرای اسکن‌های با شدت بالا، تهاجمی یا مخرب
  • تلاش برای ایجاد اختلال در ارائه خدمات (denial-of-service) یا گزارش آن — از جمله بمباران یک سرویس با درخواست‌ها
  • مختل کردن در دسترس بودن خدمات ما برای سایر کاربران
  • مهندسی اجتماعی کردن، فیشینگ کردن یا هدف قرار دادن فیزیکی هر فردی که با RadContour مرتبط است
  • افشای مسئله به صورت عمومی، یا برای شخص دیگری، به جز از طریق این سیاست
  • درخواست پرداخت به عنوان شرط افشای یک آسیب‌پذیری

لطفاً این کار را انجام دهید:

  • از قوانین حفاظت از داده‌ها پیروی کنید و به حریم خصوصی کاربران ما و هر کسی که ممکن است داده‌هایش را مشاهده کنید، احترام بگذارید
  • هرگونه داده‌ای را که در طول تحقیقات خود به دست آورده‌اید، به محض اینکه دیگر به آن نیازی نیست به طور ایمن حذف کنید — و در هر صورت ظرف یک ماه پس از حل مشکل

افشای هماهنگ

ما متعهد به رفع سریع آسیب‌پذیری‌ها هستیم. انتشار جزئیات پیش از ارائه راه‌حل، خطر را برای کاربران افزایش می‌دهد، بنابراین از شما می‌خواهیم که یافته‌های خود را محرمانه نگه دارید تا زمانی که ما مشکل را تأیید کرده و در صورت لزوم، راه‌حلی را ارائه دهیم. اگر معتقدید دلیل قانع‌کننده‌ای برای اطلاع‌رسانی زودتر به دیگران وجود دارد، ابتدا با ما تماس بگیرید تا با هم روی یک رویکرد توافق کنیم.

ما ممکن است یک گزارش را با فروشندگان مربوطه یا یک مرجع امنیتی ذی‌صلاح در میان بگذاریم، هرگاه این کار برای رفع مشکل ضروری باشد. ما بدون اجازه صریح شما، نام یا اطلاعات تماس شما را به اشتراک نخواهیم گذاشت.

تقدیر

ما در حال حاضر برنامه جایزه باگ (bug bounty) پولی نداریم. اگر مایلید برای یک گزارش معتبر از شما تقدیر شود، به ما بگویید که چگونه مایل به نام‌بردن هستید و ما پس از حل مشکل، از شما تقدیر خواهیم کرد.

حقوقی

این خط‌مشی از رویه‌های خوب و رایج برای افشای هماهنگ آسیب‌پذیری‌ها پیروی می‌کند. این خط‌مشی شما را مجاز نمی‌داند که به هیچ شکلی که ناقض قانون باشد عمل کنید، و نه به هیچ شکلی که RadContour یا یک سازمان همکار را در نقض تعهدات قانونی خود قرار دهد. تحقیقاتی که با حسن نیت و مطابق با این خط‌مشی انجام شود، منجر به اقدام ما علیه شما نخواهد شد.

© ۲۰۲۶ رضا محمدی · radcontourapp.com · سیاست حفظ حریم خصوصی