امنیت
سیاست افشای آسیبپذیری
RadContour با دادههای تصویربرداری پزشکی سروکار دارد، بنابراین امنیت آن اهمیت دارد. ما از گزارشهای پژوهشگران امنیتی و کاربرانی که نقاط ضعف را در نرمافزار یا وبسایت ما پیدا میکنند، استقبال میکنیم و با هر گزارش با جدیت برخورد خواهیم کرد.
این خطمشی توضیح میدهد که چگونه یک آسیبپذیری را گزارش کنید، ما در پاسخ چه خواهیم کرد و چه محدودیتهایی را از شما میخواهیم که رعایت کنید. لطفاً پیش از آزمایش یا گزارشدهی، آن را به طور کامل مطالعه کرده و مطابق با آن عمل کنید.
دامنه
شامل موارد زیر است:
- اپلیکیشن RadContour برای آیپد
- وبسایت radcontourapp.com، از جمله endpoint لیست انتظار آن
خارج از دامنه:
- خدمات شخص ثالثی که ما بر پایه آنها ساخته شدهایم — برای مثال اپل و کلودفلر. آن موارد را مستقیماً به ارائهدهنده گزارش دهید.
- هر PACS، سیستم برنامهریزی درمان یا شبکه بیمارستانی که RadContour به آن متصل میشود. این موارد متعلق به اپراتورهای خود هستند و شما نباید آنها را آزمایش کنید.
- یافتههایی که قبلاً به عنوان محدودیتهای شناختهشده در «بیانیه انطباق DICOM» ما مستند شدهاند — بهویژه اینکه ترافیک شبکه DICOM به دلیل طراحی، رمزگذاری نشده است و باید بر روی شبکهای که توسط بیمارستان مدیریت میشود، مستقر شود.
- گزارشهایی که بیان میکنند یک سرویس از یک «بهترین شیوه» پیروی نمیکند، بدون اینکه تأثیر امنیتی قابل اثباتی داشته باشد.
گزارش یک آسیبپذیری
گزارش خود را به [email protected] ارسال کنید. گزارشها میتوانند به صورت ناشناس ارسال شوند؛ لازم نیست برای جدی گرفته شدن خود را معرفی کنید.
لطفاً موارد زیر را شامل کنید:
- جایی که آسیبپذیری قابل مشاهده است — صفحه برنامه، URL یا نقطه پایانی
- یک عنوان کوتاه و توضیحی از نوع آسیبپذیری
- تأثیر آن — آنچه یک مهاجم میتواند واقعاً به دست آورد
- مراحل بازتولید آن، به عنوان یک اثبات مفهوم بیضرر و تخریبناپذیر
مراحل واضح بازتولید به ما امکان میدهد تا به سرعت و با دقت اولویتبندی کنیم و گزارشهای تکراری را کاهش دهیم.
انتظارات
- ما قصد داریم گزارش شما را ظرف ۵ روز کاری تأیید کنیم.
- ما قصد داریم ارزیابی اولیه را ظرف ۱۰ روز کاری تکمیل کنیم و شما را در جریان پیشرفت قرار خواهیم داد.
- ما رفع مشکل را بر اساس تأثیر، شدت و سهلالاستفاده بودن آن اولویتبندی میکنیم. برخی از رفعها زمانبر هستند، بهویژه زمانی که مربوط به انتشار در اپ استور باشد.
- ما به شما اطلاع میدهیم که مشکل چه زمانی برطرف شده است و شما میتوانید تأیید کنید که رفع مشکل واقعاً آن را حل کرده است.
RadContour توسط یک تیم کوچک توسعه داده میشود. ما ترجیح میدهیم انتظاراتی را تعیین کنیم که بتوانیم برآورده کنیم تا اینکه وعده حل مشکل در همان روز را بدهیم که نمیتوانیم.
قوانین تعامل
لطفاً این کارها را انجام ندهید:
- نقض هیچ قانون یا مقررات قابل اجرایی
- دسترسی به دادههای بیشتر از آنچه برای نمایش مشکل لازم است — و به محض اینکه به آن دست یافتید، متوقف شوید
- اصلاح یا حذف هرگونه دادهای که متعلق به شما نیست
- اجرای اسکنهای با شدت بالا، تهاجمی یا مخرب
- تلاش برای ایجاد اختلال در ارائه خدمات (denial-of-service) یا گزارش آن — از جمله بمباران یک سرویس با درخواستها
- مختل کردن در دسترس بودن خدمات ما برای سایر کاربران
- مهندسی اجتماعی کردن، فیشینگ کردن یا هدف قرار دادن فیزیکی هر فردی که با RadContour مرتبط است
- افشای مسئله به صورت عمومی، یا برای شخص دیگری، به جز از طریق این سیاست
- درخواست پرداخت به عنوان شرط افشای یک آسیبپذیری
لطفاً این کار را انجام دهید:
- از قوانین حفاظت از دادهها پیروی کنید و به حریم خصوصی کاربران ما و هر کسی که ممکن است دادههایش را مشاهده کنید، احترام بگذارید
- هرگونه دادهای را که در طول تحقیقات خود به دست آوردهاید، به محض اینکه دیگر به آن نیازی نیست به طور ایمن حذف کنید — و در هر صورت ظرف یک ماه پس از حل مشکل
افشای هماهنگ
ما متعهد به رفع سریع آسیبپذیریها هستیم. انتشار جزئیات پیش از ارائه راهحل، خطر را برای کاربران افزایش میدهد، بنابراین از شما میخواهیم که یافتههای خود را محرمانه نگه دارید تا زمانی که ما مشکل را تأیید کرده و در صورت لزوم، راهحلی را ارائه دهیم. اگر معتقدید دلیل قانعکنندهای برای اطلاعرسانی زودتر به دیگران وجود دارد، ابتدا با ما تماس بگیرید تا با هم روی یک رویکرد توافق کنیم.
ما ممکن است یک گزارش را با فروشندگان مربوطه یا یک مرجع امنیتی ذیصلاح در میان بگذاریم، هرگاه این کار برای رفع مشکل ضروری باشد. ما بدون اجازه صریح شما، نام یا اطلاعات تماس شما را به اشتراک نخواهیم گذاشت.
تقدیر
ما در حال حاضر برنامه جایزه باگ (bug bounty) پولی نداریم. اگر مایلید برای یک گزارش معتبر از شما تقدیر شود، به ما بگویید که چگونه مایل به نامبردن هستید و ما پس از حل مشکل، از شما تقدیر خواهیم کرد.
حقوقی
این خطمشی از رویههای خوب و رایج برای افشای هماهنگ آسیبپذیریها پیروی میکند. این خطمشی شما را مجاز نمیداند که به هیچ شکلی که ناقض قانون باشد عمل کنید، و نه به هیچ شکلی که RadContour یا یک سازمان همکار را در نقض تعهدات قانونی خود قرار دهد. تحقیقاتی که با حسن نیت و مطابق با این خطمشی انجام شود، منجر به اقدام ما علیه شما نخواهد شد.