负责任披露
负责任地报告安全漏洞。
为善意、协调的漏洞披露提供联系方式、适用范围和指南。
E-project 致力于保护客户、合作伙伴和用户的数据及系统。如果您认为在我们的网站、应用或服务中发现了潜在安全漏洞,请负责任地向我们报告,以便我们在其被利用前进行验证和修复。
如何报告安全漏洞
- 请发送邮件至 security@e-projectsrl.it,该地址也列于我们的文件 security.txt.
- 请清晰描述漏洞:复现步骤、涉及的 URL 或组件、潜在影响及相关证据(截图、日志、概念验证),避免包含第三方真实个人数据。
- 您可以使用意大利语、英语或法语联系我们。
适用范围
- 范围内:e-projectsrl.it 网站及其子域名,以及与 E-project 产品相关的公共 Web 应用。
- 范围外:针对员工或客户的社会工程或网络钓鱼、对办公场所的物理攻击、拒绝服务攻击、垃圾信息、非 E-project 管理的第三方服务漏洞,以及需要物理访问设备或中间人攻击条件的问题。
负责任报告指南
- 本着善意开展研究,仅进行证明漏洞所必需的最少测试。
- 请勿访问、修改、删除或窃取不属于您的数据;若发现个人或机密数据,请停止测试并立即通知我们。
- 请勿通过拒绝服务攻击或激进的自动扫描等方式中断或降低我们的服务质量。
- 在漏洞修复且获得我们事先同意之前,请勿公开披露漏洞。
如果您遵守这些指南,E-project 不会就您善意开展的安全研究对您采取法律行动。
我们的承诺
- 在合理时间内确认收到每一份报告。
- 评估所报告的漏洞,并向您说明处理进展。
- 在保护客户所必需的保密范围内,及时向您通报修复时间安排。
- 目前我们不提供付费漏洞奖励计划,但可应要求公开致谢负责任报告漏洞的研究人员。