CÔNG BỐ PHỐI HỢP

Chính sách công bố lỗ hổng

Chính sách xác định nghiên cứu bảo mật thiện chí, hoạt động bị cấm, xử lý bằng chứng nhạy cảm và công bố phối hợp.

01

Trong phạm vi

  • quantumsafe.mobile-id.vn và các endpoint trình diễn được liệt kê rõ ràng.
  • Các bản phát hành sản phẩm QuantumSafe đã công bố và các gói pilot được cung cấp để kiểm thử.
  • Lỗi API/tài liệu gây ảnh hưởng đến bảo mật.
  • Xác thực, phân quyền, lạm dụng mật mã, injection, lộ dữ liệu và các vấn đề chuỗi cung ứng.

02

Ngoài phạm vi / bị cấm

  • Tấn công từ chối dịch vụ (DoS), kiểm thử phá hoại hoặc khối lượng lớn.
  • Kỹ thuật xã hội (social engineering), lừa đảo (phishing) hoặc xâm nhập vật lý.
  • Truy cập, lưu giữ hoặc chỉnh sửa dữ liệu của bên khác.
  • Duy trì truy cập (persistence), di chuyển ngang (lateral movement) hoặc thu thập thông tin đăng nhập.
  • Kiểm thử trên khách hàng production khi chưa có ủy quyền bằng văn bản.
  • Công bố thông tin bí mật hoặc dữ liệu cá nhân chưa được ẩn danh.

03

Yêu cầu thiện chí

Chỉ sử dụng mức truy cập tối thiểu cần thiết, dừng lại ngay khi gặp dữ liệu nhạy cảm, bảo quản bằng chứng an toàn, dành thời gian hợp lý để khắc phục và phối hợp công bố với PSIRT. Mobile-ID sẽ đánh giá điều khoản an toàn pháp lý (safe-harbor) cùng bộ phận pháp chế trước khi công bố chính thức; bản dự thảo này không tạo ra sự miễn trừ trách nhiệm pháp lý.

04

Quy trình công bố

Chủ đềChính sách
Liên lạcSử dụng mã theo dõi PSIRT và kênh bảo mật đã thống nhất
Cập nhật trạng tháiĐược cung cấp dựa trên mức độ nghiêm trọng và độ phức tạp khắc phục
CVEĐược yêu cầu/cấp khi phù hợp và đã được phê duyệt
Công bố công khaiĐược phối hợp thực hiện sau khi khắc phục hoặc theo thời hạn đã thống nhất
Ghi nhậnChỉ công bố khi có sự đồng ý của nhà nghiên cứu
Bảo mật thông tinBáo cáo và dữ liệu người báo cáo được kiểm soát truy cập

Tra cứu tự động

Công cụ bảo mật có thể sử dụng security.txt — RFC 9116. Người báo cáo nên sử dụng trang báo cáo lỗ hổng bảo mật.