ТОО «Gamechanger» уделяет внимание безопасности своих интернет-ресурсов, программных продуктов и информационных систем.
Несмотря на принимаемые меры защиты, ни одна информационная система не может считаться абсолютно неуязвимой.
Если исследователь, пользователь, клиент или иной человек обнаружил потенциальную уязвимость в системе Gamechanger, мы просим сообщить о ней ответственным способом, чтобы команда могла проверить проблему и принять необходимые меры.
Настоящая Политика определяет:
При критической уязвимости рекомендуется указать в теме письма:
SECURITY — CRITICAL
или
УЯЗВИМОСТЬ — КРИТИЧЕСКАЯ
Политика применяется прежде всего к публичным интернет-ресурсам, принадлежащим или управляемым ТОО «Gamechanger», включая:
Наличие настоящей Политики не означает автоматического разрешения на тестирование любых систем, инфраструктуры, серверов или продуктов Gamechanger.
Если ресурс не указан явно или принадлежность системы неочевидна, перед активным тестированием необходимо запросить разрешение.
Настоящая Политика не предоставляет разрешения тестировать системы клиентов Gamechanger.
Даже если продукт:
он может принадлежать другому юридическому лицу.
Для исследования такой системы необходимо разрешение её владельца.
Если потенциальная уязвимость обнаружена случайно, информацию можно направить Gamechanger, и мы постараемся передать её соответствующему владельцу или ответственному специалисту.
Можно сообщать, в частности, о потенциальных:
Отправьте письмо: Developers@Gamechanger.kz
Желательно указать:
При необходимости можно приложить:
Исследователь должен стремиться подтвердить наличие потенциальной уязвимости с минимально возможным воздействием.
Если для подтверждения достаточно:
не следует продолжать эксплуатацию.
Цель добросовестного исследования — показать проблему, а не доказать, насколько большой ущерб можно причинить.
Если при исследовании случайно обнаружены персональные данные другого человека: не продолжайте их изучение.
Не следует:
Зафиксируйте только минимальный объём информации, необходимый для подтверждения проблемы, и сообщите Gamechanger.
Если уязвимость случайно раскрыла:
исследователь должен прекратить дальнейшее получение информации после достаточного подтверждения проблемы.
Полученные сведения не должны использоваться для иных целей.
Если обнаружены:
не следует использовать его для исследования дополнительных систем.
В сообщении достаточно указать:
Gamechanger самостоятельно проведёт ротацию и внутреннюю проверку.
В пределах настоящей Политики допустимы разумные действия с минимальным воздействием, например:
Каждая ситуация оценивается с учётом характера действий и их воздействия.
Без отдельного письменного разрешения запрещается:
Массовое автоматизированное сканирование не считается автоматически разрешённым настоящей Политикой.
Причина проста: даже стандартный scanner способен:
Для интенсивного автоматизированного тестирования необходимо предварительное согласование.
Если предполагаемая уязвимость связана с доступом к объектам другого пользователя, рекомендуется использовать:
Если регистрация на конкретном сервисе отсутствует и безопасно проверить гипотезу невозможно, лучше сообщить потенциальную проблему без дальнейшей эксплуатации.
Gamechanger также принимает сообщения о потенциальных проблемах AI-интерфейсов.
Например:
При этом само по себе получение AI-ответа, который выглядит необычно или неправильно, ещё не означает наличие уязвимости безопасности.
Исследования prompt injection допустимы только в пределах, не создающих реального риска для данных или инфраструктуры.
Не следует использовать prompt injection для:
Если найден способ заставить AI раскрыть внутренние инструкции без доступа к чувствительным данным, это можно сообщить как потенциальную проблему.
Обнаруженная уязвимость не должна использоваться:
Responsible Disclosure заканчивается там, где начинается эксплуатация ради выгоды или вреда.
Мы просим не публиковать технические подробности уязвимости сразу после её обнаружения.
До публичного раскрытия рекомендуется дать Gamechanger разумное время:
Если исследователь хочет опубликовать информацию об уязвимости, рекомендуется предварительно согласовать:
Gamechanger не ставит целью бессрочно запрещать добросовестное раскрытие проблемы.
Цель — предотвратить ситуацию, когда инструкция по эксплуатации уязвимости публикуется раньше, чем пользователи получили защиту.
К потенциально критическим сообщениям могут относиться:
В таких случаях в теме письма желательно указать: SECURITY — CRITICAL
После получения сообщения Gamechanger может:
Gamechanger стремится подтверждать получение качественных сообщений об уязвимостях.
Скорость дальнейшей коммуникации зависит от:
Настоящая Политика не устанавливает гарантированный SLA для бесплатных сообщений исследователей.
При оценке проблемы могут учитываться:
Для технической оценки могут использоваться общепринятые подходы, включая CVSS, но итоговый приоритет определяется также бизнес-контекстом.
Несколько исследователей могут независимо обнаружить одну и ту же проблему.
Если сообщение описывает уже известную Gamechanger уязвимость, оно может быть отмечено как дубликат.
Это не означает, что сообщение было бесполезным.
Некоторые сообщения могут быть признаны не уязвимостью, а рекомендацией по усилению безопасности.
Например:
Такие сообщения всё равно могут быть полезны и рассмотрены командой.
На момент настоящей редакции публикация настоящей Политики не означает существование публичной Bug Bounty Program и не гарантирует денежное вознаграждение.
Если Gamechanger решит выплачивать вознаграждение за отдельное сообщение, это может быть определено индивидуально либо в рамках отдельной программы.
Исследователь не должен предполагать наличие обязательства Gamechanger оплатить исследование только на основании факта направления сообщения.
Настоящая Политика не является договором на проведение:
Такие работы требуют отдельного письменного согласования.
При оценке действий исследователя Gamechanger учитывает:
Настоящая Политика описывает предпочтительный порядок ответственного взаимодействия с Gamechanger.
Она не предоставляет разрешения совершать действия, запрещённые законодательством Республики Казахстан, и не может отменять требования законодательства.
Если исследователь не уверен, допустимо ли конкретное действие, разумнее остановиться и запросить разрешение до его выполнения.
Исследователь может указать:
Gamechanger использует предоставленные контактные данные для обработки сообщения и коммуникации по проблеме.
Если исследователь просит не указывать его имя при возможной публикации информации об исправлении, Gamechanger учитывает такой запрос в разумных пределах.
С согласия исследователя Gamechanger может публично поблагодарить его за ответственное сообщение.
Например, может быть опубликовано:
Без соответствующего основания персональные данные исследователя не должны публиковаться только потому, что он сообщил об уязвимости.
Персональные данные, полученные при сообщении об уязвимости, обрабатываются в соответствии с:
Данные могут храниться в объёме, необходимом для:
Если сообщение указывает на возможное нарушение безопасности персональных данных, Gamechanger проводит отдельную оценку инцидента и выполняет действия, предусмотренные законодательством Республики Казахстан и внутренними процедурами Компании.
Исследователю не следует самостоятельно уведомлять потенциально затронутых пользователей до координации с Gamechanger, если отсутствие такого уведомления не создаёт непосредственной угрозы человеку и иное не требуется законом.
Некоторые проблемы могут находиться:
В таком случае Gamechanger может:
При такой передаче не должны без необходимости передаваться персональные данные исследователя или пользователей.
Основной канал при критической проблеме
Тема
SECURITY — CRITICAL
Дополнительно можно уведомить
+7 700 221 4996
Не следует отправлять критические секреты через незащищённый канал, если для описания проблемы достаточно указать место их обнаружения.
Gamechanger вправе обновлять настоящую Политику в связи с:
Актуальная версия публикуется на интернет-ресурсах Gamechanger.