CÔNG BỐ PHỐI HỢP
Chính sách công bố lỗ hổng
Chính sách xác định nghiên cứu bảo mật thiện chí, hoạt động bị cấm, xử lý bằng chứng nhạy cảm và công bố phối hợp.
01
Trong phạm vi
- quantumsafe.mobile-id.vn và các endpoint trình diễn được liệt kê rõ ràng.
- Các bản phát hành sản phẩm QuantumSafe đã công bố và các gói pilot được cung cấp để kiểm thử.
- Lỗi API/tài liệu gây ảnh hưởng đến bảo mật.
- Xác thực, phân quyền, lạm dụng mật mã, injection, lộ dữ liệu và các vấn đề chuỗi cung ứng.
02
Ngoài phạm vi / bị cấm
- Tấn công từ chối dịch vụ (DoS), kiểm thử phá hoại hoặc khối lượng lớn.
- Kỹ thuật xã hội (social engineering), lừa đảo (phishing) hoặc xâm nhập vật lý.
- Truy cập, lưu giữ hoặc chỉnh sửa dữ liệu của bên khác.
- Duy trì truy cập (persistence), di chuyển ngang (lateral movement) hoặc thu thập thông tin đăng nhập.
- Kiểm thử trên khách hàng production khi chưa có ủy quyền bằng văn bản.
- Công bố thông tin bí mật hoặc dữ liệu cá nhân chưa được ẩn danh.
03
Yêu cầu thiện chí
Chỉ sử dụng mức truy cập tối thiểu cần thiết, dừng lại ngay khi gặp dữ liệu nhạy cảm, bảo quản bằng chứng an toàn, dành thời gian hợp lý để khắc phục và phối hợp công bố với PSIRT. Mobile-ID sẽ đánh giá điều khoản an toàn pháp lý (safe-harbor) cùng bộ phận pháp chế trước khi công bố chính thức; bản dự thảo này không tạo ra sự miễn trừ trách nhiệm pháp lý.
04
Quy trình công bố
| Chủ đề | Chính sách |
|---|---|
| Liên lạc | Sử dụng mã theo dõi PSIRT và kênh bảo mật đã thống nhất |
| Cập nhật trạng thái | Được cung cấp dựa trên mức độ nghiêm trọng và độ phức tạp khắc phục |
| CVE | Được yêu cầu/cấp khi phù hợp và đã được phê duyệt |
| Công bố công khai | Được phối hợp thực hiện sau khi khắc phục hoặc theo thời hạn đã thống nhất |
| Ghi nhận | Chỉ công bố khi có sự đồng ý của nhà nghiên cứu |
| Bảo mật thông tin | Báo cáo và dữ liệu người báo cáo được kiểm soát truy cập |
Tra cứu tự động
Công cụ bảo mật có thể sử dụng security.txt — RFC 9116. Người báo cáo nên sử dụng trang báo cáo lỗ hổng bảo mật.