Politika odgovornog otkrivanja ranjivosti
Program odgovornog otkrivanja — security@stattio.io
Stattio ozbiljno shvata bezbednost nase platforme. Dobrodosli su istrazivaci bezbednosti koji odgovorno prijavljuju ranjivosti, a mi smo posveceni brzom resavanju problema.
Prijavite ranjivost
Posaljite izvestaj nasem bezbednosnom timu. Enkriptujte osetljive nalaze koristeci nas PGP kljuc.
security@stattio.ioPGP enkripcija se preporucuje za osetljive izvestaje.
PGP javni kljuc · Otisak: 1DEA F652 8D07 424D 5950 C217 3938 3100 83C0 FC46Vremenski rokovi odgovora
48hPocetno potvrdivanje
7 danaAzuriranje statusa
7 danaP1 kriticna zakrpa
30 danaP2 visoka zakrpa
90 danaP3 srednja zakrpa
Obim
U obuhvatu
- stattio.io
- *.stattio.io
- Stattio iOS / Android aplikacije (kada budu objavljene)
Van obuhvata
- Supabase infrastruktura
- Vercel infrastruktura
- Mux infrastruktura
- Napadi uskracivanja usluge i socijalni inzenjering
Nase obaveze
- Potvrdujemo prijem vaseg izvestaja u roku od 48 sati.
- Pruzamo azuriranje statusa u roku od 7 dana.
- Necemo preduzimati pravne korake protiv istrazivaca koji deluju u dobroj veri.
- Obavestavcemo vas o napretku tokom otklanjanja.
- Anonimni izvestaji su prihvaceni.
- Kreditiracemo istrazivace u napomenama uz verziju.
Sta ukljuciti u izvestaj
- Jasan opis ranjivosti.
- Korak-po-korak uputstva za reprodukciju.
- Potencijalni uticaj i pogodene komponente.
- Prateci materijali (snimci ekrana, PoC kod, HTTP logovi).
Anonimni izvestaji su prihvaceni. Kontakt podaci su opcioni.
/.well-known/security.txt · RFC 9116