[legal_disclosure]漏洞披露政策
发现了什么? 把渠道打开。
我们自己就是渗透测试人员,尊重每一位在我们自身攻击面上找出问题的人。安全通道、真实的响应时限,以及对在范围内行事的研究者的公开致谢。
// 官方渠道
contato@basilisk.com.br
PGP 指纹: A4B2 9E3C 7F10 D8E4 4F55 · 6C1A 98D2 0B73 EE21 3AAF
流程说明
可核查的响应时限01
加密提交
请使用公布的 PGP 密钥,或 /contato 页面的加密表单。请附上逐步复现过程、证据与观察到的影响。
02
48 个工作小时内确认
我们会确认收到,并给出内部工单编号。技术分诊开始时会通知您。
03
分诊与修复
严重程度按 CVSS 分级。高危:72 小时内紧急修复;较高:2 周内;中等:30 天内。
04
致谢
经您同意,我们会在公开致谢名单中署上您的名字。我们不提供现金赏金——但可以提供纪念周边与正式的技术推荐信。
范围
// ok允许测试
- ▸basilisk.com.br 及其公开子域名
- ▸联系表单与有文档的公开 API
- ▸技术类漏洞:RCE、SQLi、XSS、SSRF、IDOR、认证缺陷、逻辑缺陷
// out不在范围内
- ✕客户的资产与基础设施(请直接联系该客户)
- ✕拒绝服务攻击(DoS/DDoS)
- ✕针对员工、合作方或客户的社会工程
- ✕办公场所的物理安全
- ✕针对第三方服务的攻击
- ✕Self-XSS、无实际影响的点击劫持、缺少响应头但无可用攻击路径
研究者须知
- 01只做证明漏洞所必需的验证。不要访问、修改或外传超出举证所需的数据。
- 02不要影响服务质量,也不要进行会产生异常负载的测试。
- 03在修复上线、且双方同意解除禁发期之前,请勿公开披露。
- 04若发现第三方的敏感数据,请立即停止并报告我们。
- 05在上述规则内善意行事的研究者,Basilisk 不会对其采取法律行动。
// 致谢名单
帮助过我们的研究者
经本人同意后公布。新的致谢会在修复上线后加入。
>_ 等待第一份公开报告