Introduktion
Thermia strävar efter att säkerställa våra användares säkerhet genom att skydda deras data och information. Denna policy ger säkerhetsforskare tydliga riktlinjer för att genomföra aktiviteter för identifiering av sårbarheter relaterade till våra produkter och tjänster, och tydliggör våra önskemål kring hur upptäckta sårbarheter ska rapporteras till oss.
Denna policy beskriver vilka av Thermias produkter och tjänster som omfattas av denna policy, våra riktlinjer för säkerhetsforskare, vår process för rapportering av sårbarheter samt våra rutiner för koordinerat offentliggörande av sårbarheter.
Vi uppmuntrar dig att kontakta oss för att rapportera potentiella sårbarheter i våra produkter och tjänster.
Tillstånd
Om du följer denna policy vid din säkerhetsforskning betraktar vi din forskning som tillåten. Vi kommer att samarbeta med dig för att förstå och åtgärda sårbarheten skyndsamt, och vi kommer inte att rekommendera eller vidta rättsliga åtgärder relaterade till din forskning. Om rättsliga åtgärder inleds mot dig av en tredje part för aktiviteter som utförts i enlighet med denna policy, kommer vi att informera om detta tillstånd.
Riktlinjer
Vid utförande av aktiviteter för identifiering av sårbarheter relaterade till våra produkter och tjänster måste du efterleva följande riktlinjer:
-
Använd endast exploits i den utsträckning det är nödvändigt för att verifiera en sårbarhetsexistens. Använd inte exploits för att kompromettera eller exfiltrera data, etablera permanent åtkomst, eller för att få åtkomst till andra system (pivoting).
Så snart du har fastställt att en sårbarhet existerar, eller om du stöter på känsliga data (t.ex. personuppgifter, finansiell information eller någon parts företagshemligheter eller affärshemligheter), måste du omedelbart avbryta din aktivitet, direkt meddela oss och inte dela denna data med någon annan.
Otillåtna aktiviteter
Följande aktiviteter är inte tillåtna:
-
Fysisk testning (t.ex. åtkomst till kontor, öppna dörrar, tailgating), social engineering (t.ex. phishing, vishing) eller annan icke-teknisk sårbarhetstestning.
Tillämpningsområde
Denna policy gäller följande Thermia-produkter och tjänster:
Produkter eller tjänster som inte uttryckligen listas ovan omfattas inte av denna policy och får inte testas eller exponeras för andra aktiviteter relaterade till identifiering av sårbarheter. Detsamma gäller för underliggande infrastruktur eller system från våra leverantörer. Innan du riktar aktiviteter mot leverantörers infrastruktur eller system bör du säkerställa att dina planerade aktiviteter är förenliga med leverantörernas egna policyer för sårbarhetshantering. Sårbarheter som upptäcks i leverantörers infrastruktur eller system ska rapporteras direkt till leverantörerna. Thermia har inget som helst ansvar för dina aktiviteter i leverantörers infrastruktur eller system. Om du är osäker på om ett system omfattas eller inte, kontakta oss på security@thermia.com innan du påbörjar dina aktiviteter.
Även om vi utvecklar och underhåller andra produkter eller tjänster som är åtkomliga via internet, ber vi dig att endast rikta dina aktiviteter mot de system och tjänster som omfattas av denna policy. Om det finns en särskild produkt eller tjänst som inte omfattas men som du anser förtjänar testning, vänligen kontakta oss för att diskutera detta först. Vi kommer att utöka policyns omfattning över tid.
Rapportering av sårbarheter
Vi accepterar sårbarhetsrapporter via security@thermia.com. Rapporter kan skickas in anonymt. Om du delar kontaktuppgifter kommer vi att bekräfta mottagandet av din rapport inom 3 arbetsdagar. Vi stöder inte PGP-krypterade e-postmeddelanden.
Information vi behöver
För att hjälpa oss att bedöma och prioritera rapporter rekommenderar vi att dina rapporter:
Vad du kan förvänta dig av oss
När du väljer att dela din kontaktinformation med oss, åtar vi oss att samarbeta med dig så öppet och snabbt som möjligt.
-
Vi kommer, i den utsträckning det är möjligt, att bekräfta sårbarhetens existens för dig och vara så transparenta som möjligt gällande de åtgärder vi vidtar under åtgärdsprocessen, inklusive eventuella problem eller utmaningar som kan fördröja lösningen.
Samordnad delgivning av information om sårbarheter
Vår process för samordnad delgivning av information om sårbarheter följer gällande cybersäkerhetslagstiftning. Vi kommer att hantera inlämnade sårbarhetsrapporter i enlighet med all tillämplig lagstiftning, inklusive obligatoriska rapporteringsskyldigheter.
Personuppgifter
Om du delar personuppgifter i din rapport (t.ex. din e-postadress eller ditt namn), kommer vi att behandla dessa uppgifter i enlighet med vår Privacy Policy.