Divulgare responsabilă
Dacă ați descoperit o vulnerabilitate în infrastructura noastră, vrem să aflăm. Această pagină spune cum ne-o raportați, ce facem cu raportul și ce ne angajăm să nu facem față de dumneavoastră.
1. De ce există această pagină
Suntem o firmă de securitate cibernetică. Ne-ar fi greu să cerem clienților noștri un proces de tratare a vulnerabilităților fără să avem unul propriu, public și verificabil. Documentul de față este acel proces, aliniat la practica de divulgare coordonată (ISO/IEC 29147 și 30111) și la așteptările Directivei (UE) 2022/2555 (NIS2) privind gestionarea vulnerabilităților în relația cu furnizorii.
2. Ce acoperă
- Domeniul
prodefence.roși subdomeniile sale, inclusiv versiunea în limba engleză. - Domeniul
prodefence.org. - Serviciile de e-mail și configurațiile DNS asociate acestor domenii.
Nu sunt acoperite sistemele clienților noștri, chiar dacă le-am auditat, și nici platformele terților pe care le folosim (găzduire, Cloudflare, Google). Vulnerabilitățile găsite acolo se raportează direct furnizorului respectiv; dacă ne scrieți, vă punem în legătură.
3. Cum raportați
Trimiteți un e-mail la [email protected], cu „Divulgare responsabilă” în subiect. Dacă preferați un canal criptat, cereți-ne cheia publică în primul mesaj și o transmitem înainte de orice detaliu tehnic.
Un raport util conține:
- componenta sau adresa afectată;
- pașii de reproducere, cât mai exacți;
- impactul demonstrabil, nu doar cel teoretic;
- dovezi minime – o captură de ecran sau un fragment de cerere sunt suficiente;
- cum doriți să fiți contactat și dacă doriți să fiți menționat public.
4. Ce facem cu raportul
| Etapă | Termen |
|---|---|
| Confirmăm primirea | 3 zile lucrătoare |
| Confirmăm sau infirmăm vulnerabilitatea, cu o primă evaluare a severității | 10 zile lucrătoare |
| Vă ținem la curent cu stadiul remedierii | cel puțin o dată la 30 de zile |
| Remediem – prioritar în funcție de severitate | critic: 7 zile · ridicat: 30 de zile · restul: 90 de zile |
| Vă anunțăm remedierea și convenim momentul publicării | la închiderea cazului |
Dacă remedierea depășește 90 de zile, vă explicăm de ce și stabilim împreună un termen rezonabil de publicare. Nu solicităm tăcere pe termen nelimitat.
5. Reguli pe care vă rugăm să le respectați
- Opriți-vă la prima dovadă a problemei. Nu extrageți date, nu escaladați privilegii mai mult decât este necesar pentru a demonstra impactul.
- Nu accesați, nu modificați și nu ștergeți date care nu vă aparțin. Dacă întâlniți date personale, întrerupeți testarea și spuneți-ne.
- Fără atacuri de indisponibilizare (DoS/DDoS), fără trafic automat cu volum mare, fără atacuri de forță brută asupra conturilor.
- Fără inginerie socială, phishing sau acțiuni îndreptate împotriva angajaților, partenerilor ori furnizorilor noștri.
- Fără acces fizic la birouri sau echipamente.
- Nu publicați detalii și nu le transmiteți terților înainte de remediere sau înainte de termenul convenit.
- Testați numai pe conturi și date proprii.
6. Ce nu tratăm ca vulnerabilitate
- Rapoarte generate automat de scanere, fără impact demonstrat.
- Lipsa unor antete HTTP de securitate, fără un vector concret de exploatare.
- Versiuni de software considerate „vechi”, fără demonstrarea exploatabilității în configurația noastră.
- Self-XSS, clickjacking pe pagini fără acțiuni sensibile, lipsa unor limitări de rată fără impact.
- Politici SPF/DMARC pe domenii care nu trimit e-mail.
- Rezultate ale unor teste efectuate cu încălcarea regulilor de la punctul 5.
7. Angajamentul nostru față de dumneavoastră
- Nu inițiem și nu susținem acțiuni juridice împotriva cercetătorilor care respectă cu bună-credință această politică și care se opresc imediat ce sunt informați că au depășit limitele ei.
- Dacă un terț formulează plângere pentru o activitate desfășurată în conformitate cu această politică, confirmăm public și, la cerere, în scris, că activitatea a fost autorizată de noi.
- Tratăm raportul confidențial și nu vă comunicăm identitatea fără acordul dumneavoastră.
- Vă menționăm, dacă doriți, în lista publică de mulțumiri, la închiderea cazului.
Această politică exprimă acordul nostru pentru testarea în limitele descrise mai sus, în sensul cerinței de autorizare din art. 360–366 din Codul penal. Ea nu acoperă acțiuni îndreptate împotriva altor persoane sau sisteme și nu poate înlătura răspunderea față de terți.
8. Recompense
Nu avem un program de recompense financiare. Oferim recunoaștere publică, o confirmare scrisă a contribuției dacă vă este utilă profesional, și – pentru raportări cu impact real – acces gratuit la materialele noastre de instruire.
9. Fișierul security.txt
Datele de contact de mai sus sunt publicate și în format citibil automat, conform RFC 9116, la adresa /.well-known/security.txt.
10. Dacă ați găsit o problemă în altă parte
Pentru vulnerabilități care afectează entități din România, punctul național de contact este Directoratul Național de Securitate Cibernetică (dnsc.ro). Pentru vulnerabilități în produse folosite la scară largă, poate fi relevant și portalul european de divulgare coordonată administrat de ENISA.
Versiunea 1.0 · în vigoare din 17 septembrie 2026 · documente conexe: Politica de confidențialitate, Termeni și condiții, Disclaimer și drepturi de autor.
