Перейти к содержимому
CIAS Multisphera
Безопасность

Сообщить об уязвимости

Если вы считаете, что нашли уязвимость в продукте или сервисе Multisphera, напишите нам конфиденциально. Каждое сообщение читается и оценивается.

Для кого

Для всех, даже если вы не клиент: исследователей безопасности, монтажников, интеграторов, пользователей.

О чём сообщать

  • Multisphera on-premise: веб-интерфейс и модули
  • Sphera-Core
  • Портал cias-multisphera.com и его API
  • Прошивка IP-Doorway2
  • Связанные инструменты: установщики, обновления, пакеты лицензий

Как сообщить

Напишите на адрес security@cias-multisphera.com:

  • описание проблемы
  • продукт или компонент и его версию
  • шаги для воспроизведения
  • ожидаемые последствия

Не включайте персональные данные и данные сторонних систем сверх строго необходимого.

Не используйте для уязвимостей обращения в техподдержку или публичные каналы (социальные сети, форумы, публичные системы отслеживания ошибок).

Что делаем мы

  1. Подтверждение получения

    как можно скорее.

  2. Оценка

    проблемы и затронутых продуктов, при необходимости уточнений — вместе с вами.

  3. Исправление

    и выпуск обновления безопасности.

  4. Оповещение клиентов

    через подписанные уведомления безопасности, которые доходят до каждой установки, с подпиской или без неё.

  5. Согласованное раскрытие

    по договорённости с автором сообщения и с публичной благодарностью, если вы этого хотите.

Правила

  • Не проводите тесты, которые ухудшают работу сервисов или влияют на их доступность.
  • Не получайте доступ к чужим данным и не изменяйте их; остановитесь, как только продемонстрируете проблему.
  • Не тестируйте работающие системы без разрешения их владельца.
  • Сохраняйте конфиденциальность сообщения, пока не будет доступно исправление.

Мы не будем предпринимать действий против тех, кто сообщает добросовестно и соблюдает эти правила.

Контактные данные также опубликованы в /.well-known/security.txt. security.txt