Bezpieczeństwo z myślą o Twoich finansach
Bezpośredni kanał odpowiedzialnego zgłaszania luk dla badaczy i szerszej społeczności.
KlarFort zaprojektowano z myślą o prywatności, a staranna praca nad bezpieczeństwem pomaga ją zachować. Jeśli uważasz, że udało Ci się znaleźć lukę w aplikacji mobilnej, tej witrynie lub dowolnej subdomenie klarfort.com, poinformuj nas o tym. Uważnie traktujemy każde zgłoszenie i odpowiadamy na każde zasadne zgłoszenie.
Zgłoś lukę
security@klarfort.comW zwykłych sprawach dotyczących produktu lub prywatności pisz na contact@klarfort.com.
Zakres
Odpowiedzialne zgłaszanie obejmuje:
- Aplikację mobilną KlarFort (aktualne publiczne wydanie).
- Tę witrynę pod adresem klarfort.com oraz dowolną subdomenę klarfort.com.
Poza zakresem są:
- Problemy na platformach lub w usługach podmiotów trzecich, których nie prowadzimy (sklepy z aplikacjami mobilnymi, nasz dostawca hostingu, dostawca AI używany przez funkcje wymagające zgody). Zgłaszaj je odpowiedniemu dostawcy.
- Wolumetryczne ataki odmowy usługi, socjotechnika lub ataki wymagające fizycznego dostępu.
- Zgłoszenia wygenerowane wyłącznie przez automatyczne skanery, bez demonstracji problemu.
- Luki wymagające fizycznej kontroli nad odblokowanym urządzeniem.
Co podać w zgłoszeniu
Podaj wystarczające szczegóły, abyśmy mogli odtworzyć problem:
- Jasny opis luki i jej skutków.
- Kroki odtworzenia, w tym wymagane środowisko lub dane testowe.
- Wersję, numer kompilacji lub identyfikator commita, których dotyczy problem (jeśli są znane).
- Przykładowe dane demonstrujące problem lub zrzut ekranu, jeśli mają zastosowanie.
Nie wyprowadzaj, nie przechowuj, nie udostępniaj ani nie zmieniaj danych użytkowników poza zakresem ściśle niezbędnym do wykazania problemu. Nie uruchamiaj automatycznych testów, które mogłyby pogorszyć działanie usługi dla innych użytkowników.
Nasze zobowiązanie
- Potwierdzimy otrzymanie zgłoszenia w ciągu pięciu dni roboczych.
- Będziemy informować Cię o postępach oceny i usuwania problemu.
- Nie podejmiemy działań prawnych przeciwko badaczom przestrzegającym tej polityki w dobrej wierze.
- Za Twoją zgodą publicznie podziękujemy Ci po rozwiązaniu problemu.
Przed publicznym ujawnieniem daj nam rozsądny czas (zwykle 90 dni) na zajęcie się zasadnym zgłoszeniem. Jeśli problem wymaga więcej czasu, uzgodnimy z Tobą odpowiedni harmonogram.
PGP / podpisane zgłoszenia
Jeśli chcesz zaszyfrować zgłoszenie, wspomnij o tym w pierwszym e-mailu, a prześlemy aktualny klucz publiczny. Akceptujemy również zwykły tekst wiadomości wysłanej na powyższy adres.