Polityka bezpieczeństwa.
DXPR dba o bezpieczeństwo swoich produktów oraz danych, które powierzają nam klienci. Niniejsza polityka opisuje, jak postępujemy z lukami w zabezpieczeniach.
Odpowiedzialne ujawnianie
Przyjmujemy zgłoszenia od badaczy bezpieczeństwa i całej społeczności. Jeśli podejrzewasz lukę w którymś produkcie DXPR, zgłoś ją odpowiedzialnie, abyśmy mogli ją zbadać i usunąć przed publicznym ujawnieniem.
Zgłaszanie luki
Wyślij zgłoszenie na adres security@dxpr.com. Dołącz opis luki, kroki prowadzące do jej odtworzenia oraz potencjalne skutki. Jeśli to możliwe, dołącz dowód koncepcyjny. Przyjmujemy zgłoszenia w języku angielskim i niderlandzkim.
Czas reakcji
Staramy się potwierdzić otrzymanie zgłoszenia w ciągu dwóch dni roboczych i przedstawić wstępną ocenę w ciągu pięciu dni roboczych. Krytyczne luki traktujemy priorytetowo i mogą doczekać się szybszej reakcji. Będziemy informować cię o postępach i uzgodnimy z tobą termin ujawnienia.
Wspierane wersje
Poprawki bezpieczeństwa wydajemy dla aktualnego stabilnego wydania każdego produktu DXPR. Starsze wersje po zakończeniu wsparcia nie kwalifikują się do poprawek. Zdecydowanie zalecamy wszystkim klientom aktualizowanie instalacji.
- DXPR Builder: aktualne stabilne wydanie na drupal.org
- DXPR Theme: aktualne stabilne wydanie na drupal.org
- DXPR CMS: aktualne stabilne wydanie na drupal.org
- DXPR Cloud (app.dxpr.com): zawsze aktualna
Format biuletynów bezpieczeństwa
Po potwierdzeniu i usunięciu luki publikujemy biuletyn bezpieczeństwa zawierający opis problemu, listę dotkniętych wersji, ocenę istotności (według systemu ocen biuletynów bezpieczeństwa Drupala) oraz zalecaną ścieżkę aktualizacji. Biuletyny publikujemy na stronie drupal.org/security oraz na blogu DXPR.
Zakres
Niniejsza polityka dotyczy DXPR Builder, DXPR Theme, DXPR CMS oraz platformy DXPR Cloud. Integracje zewnętrzne i luki w samym Drupalu podlegają politykom ich opiekunów. Jeśli nie masz pewności, czy problem wchodzi w zakres, zgłoś go, a ustalimy stronę odpowiedzialną.
Bezpieczna przystań
Nie będziemy podejmować kroków prawnych wobec badaczy, którzy przestrzegają niniejszej polityki i działają w dobrej wierze. Prosimy, aby nie uzyskiwać dostępu do danych innych użytkowników ani ich nie modyfikować, nie zakłócać działania naszych usług ani nie ujawniać ustaleń publicznie, zanim damy sobie rozsądną możliwość ich usunięcia.