Политика раскрытия уязвимостей | RU - Criteo.com

Политика раскрытия уязвимостей

Содержание

Безопасность продуктов и услуг имеет для Criteo первостепенное значение. Наша цель — обеспечить максимальную удовлетворенность клиентов и пользователей, а также защиту и сохранность доверенной нам информации и данных. Поэтому мы приветствуем ответственное и этичное раскрытие потенциальных уязвимостей в сфере безопасности со стороны не только аналитиков в области безопасности, но и обычных пользователей. Данная политика описывает наши требования к ответственному раскрытию обнаруженных уязвимостей и порядок рассмотрения таких обращений.

Санкционирование поиска уязвимостей

В случае соблюдения вами данной политики в ходе исследований Criteo сочтет ваши действия санкционированными и не будет принимать каких-либо юридических мер в вашем отношении.

Наши обязательства

В случае уведомления Criteo о проблеме в соответствии с данной политикой мы обязуемся:

Требования

Для того чтобы ваше исследование было признано санкционированным согласно данной политике, вы должны:

Не допускается следующее:

После подтверждения наличия уязвимости или обнаружения конфиденциальных данных (включая персональные данные, финансовую информацию или сведения, составляющие коммерческую тайну любой стороны) необходимо незамедлительно прекратить тестирование, уведомить Criteo и не передавать полученные данные третьим лицам.

Рамки политики

Настоящая политика распространяется на все цифровые активы, принадлежащие Criteo, а также эксплуатируемые или обслуживаемые компанией. Сторонние сервисы, доступ к которым осуществляется через один из наших субдоменов или которые интегрированы в один из наших продуктов, выходят за рамки охвата данной политики.

Подробное и актуальное описание рамок данной политики содержится в нашей политике BugCrowd.

Вознаграждения

Criteo может выражать признательность и выплачивать вознаграждения за ответственное и этичное раскрытие сведений о проблемах безопасности в соответствии с настоящей политикой. Размер вознаграждения, если оно предусмотрено, определяется по усмотрению компании с учетом таких параметров, как серьезность уязвимости, ее потенциальное влияние и качество представленного отчета.

В целом, размер вознаграждения варьируется от $175 за уязвимости с незначительным влиянием до $4500 за обнаружение наиболее критичных проблем.

Обратите внимание, что все вознаграждения выплачиваются через закрытую программу Criteo на BugCrowd, поэтому для их получения необходим аккаунт BugCrowd.

Информирование об уязвимостях

Вознаграждения за обнаруженные уязвимости выплачиваются исключительно через BugCrowd. Чтобы сообщить о возможной уязвимости, создайте отчет на данной платформе, предоставив подробное описание и изложив шаги для воспроизведения проблемы.

Если в настоящее время вы не участвуете в нашей закрытой программе вознаграждения за обнаруженные ошибки, отправьте нам письмо на адрес security@criteo.com с указанием вашего аккаунта BugCrowd. В случае соответствия вашего аккаунта нашим требованиям мы направим вам приглашение в программу.

Чтобы сообщить о потенциальной уязвимости, вы также можете отправить письмо на адрес security@criteo.com с подробным описанием и инструкциями по воспроизведению обнаруженной проблемы.

Клиенты

Если вы являетесь клиентом Criteo, обратите внимание, что, помимо нашей программы вознаграждения за обнаруженные уязвимости, мы также проводим регулярное тестирование на проникновение, результаты которого можно получить у вашего представителя Criteo.

Вопросы

Если у вас возникнут какие-либо вопросы относительно данной политики или подхода Criteo к информационной безопасности, свяжитесь с нами по адресу security@criteo.com.

Благодарим вас за усилия по содействию безопасности Criteo. Мы ценим вашу помощь в повышении уровня защищенности наших продуктов и услуг.