Program odpovědného nahlašování bezpečnostních chyb

Bezpečnost našich systémů, produktů i dat našich zaměstnanců a zákazníků je pro nás prioritou a práce komunity expertů si upřímně vážíme. Velmi si ceníme bezpečnostních analytiků a chceme je povzbudit k tomu, aby nás kontaktovali v případě, že objeví jakoukoli zranitelnost v produktech, systémech nebo jiném majetku společnosti Worldline S.A. a jejích dceřiných firem. Narazíte-li na potenciální bezpečnostní riziko, zašlete nám ho prosím prostřednictvím tohoto programu. Upozorňujeme, že společnost Worldline za nahlašování potenciálních bezpečnostních rizik nenabízí finanční odměnu ani jinou formu kompenzace.

Zásady a pravidla pro výzkumníky
Od všech účastníků požadujeme dodržování následujících bodů:

  • Během testování dělejte maximum pro to, abyste neohrozili soukromí uživatelů, nesnížili komfort při používání našich služeb, nenarušili běžný provoz systémů a nezpůsobili ztrátu dat.
  • Vyhněte se jakémukoli jednání, které by mohlo reálně či potenciálně poškodit společnost Worldline, naše klienty nebo pracovníky.
  • Nezkoušejte provádět žádné podvodné finanční transakce.
  • Neukládejte, nesdílejte, nezneužívejte ani nemažte interní data Worldline, a stejně tak ani data zákazníků. Pokud narazíte na osobní údaje, měli byste okamžitě přerušit práci, vymazat tyto informace ze svého zařízení a neprodleně nás kontaktujte. Tímto krokem chráníte zranitelná data i sami sebe.
  • Nepodnikejte nic, co by porušovalo (a) evropské, federální či státní zákony a předpisy, nebo (b) legislativu zemí, kde se nacházejí servery a sítě, kudy teče síťový provoz, případně kde jako výzkumník fyzicky působíte.
  • Testujte výhradně v mezích níže definovaného rozsahu.
  • K hlášení zranitelností využívejte pouze k tomu určené komunikační kanály.
  • Informace o nalezených chybách držte v tajnosti a nesdílejte je s nikým mimo Worldline.

Pokud tato pravidla při nahlašování dodržíte, zavazujeme se k následujícímu:

  • Nebudeme proti vám iniciovat ani podporovat žádné právní kroky související s vaším výzkumem.
  • Poskytneme vám plnou součinnost pro rychlé pochopení a vyřešení problému (přijetí hlášení vám potvrdíme do 5 pracovních dnů).
  • Na základě vašeho zjištění upravíme zdrojový kód nebo opravíme konfiguraci.

Podmínky zveřejňování

  • Informujte nás o potenciálním bezpečnostním problému hned, jak ho objevíte. My uděláme maximum pro jeho co nejrychlejší nápravu.
  • Než informaci předáte veřejnosti nebo třetí straně, poskytněte nám přiměřené množství času na nápravu.
  • Jednejte v dobré víře a snažte se vyvarovat narušení soukromí, destrukce dat či zpomalení našich služeb. Pracujte výhradně s účty, které sami vlastníte, nebo k nim máte výslovný souhlas majitele.

Kdo se může zapojit
Každý, kdo není zaměstnancem ani partnerem společnosti Worldline, nahlásí unikátní bezpečnostní chybu v rámci povoleného rozsahu a neprozradí ji nikomu třetímu.

Povolený rozsah (Scope)

  • Jakékoli veřejně dostupné webové stránky vlastněné, provozované nebo kontrolované společností Worldline, včetně aplikací, které na nich běží.
  • Všechny uživatelské systémy pro softwarové zadávání PINu na běžných komerčních zařízeních (Software-based PIN Entry on COTS). To zahrnuje samotnou aplikaci PIN CVM i protokoly sloužící ke komunikaci mezi touto aplikací, modulem SCRP a back-endovými monitorovacími systémy.

Mimo rozsah (Out of scope)
Z testování jsou zcela vyloučeny jakékoli klientské weby nebo služby, které hostují poskytovatelé třetích stran.

V zájmu bezpečnosti uživatelů, našeho personálu, celého internetu i vás samotných jsou z rozsahu vyjmuty tyto typy testů:

  • Poznatky z fyzického testování, jako je zkoušení přístupu do budov (např. otevřené dveře, procházení turnikety v závěsu za zaměstnancem).
  • Chyby zjištěné primárně pomocí sociálního inženýrství (např. phishing, vishing).
  • Zranitelnosti v aplikacích nebo systémech, které nejsou výslovně uvedeny v sekci „Povolený rozsah“.
  • Kosmetické vady v uživatelském rozhraní (UI/UX) a překlepy.
  • Útoky zaměřené na vyčerpání systémových zdrojů (Resource Exhaustion).
  • DoS a DDoS útoky na síťové vrstvě.
  • Za žádných okolností neprovádějte exfiltraci (stahování) jakýchkoli dat.
  • Úmyslně neohrožujte soukromí nebo bezpečí lidí z Worldline či třetích stran.
  • Záměrně nepoškozujte duševní vlastnictví, obchodní či finanční zájmy zaměstnanců, dceřiných firem Worldline nebo třetích stran.

Veškeré aktivity provedené v souladu s těmito zásadami budeme považovat za legitimní a nebudeme kvůli nim iniciovat právní kroky. Pokud by vůči vám zahájila právní řízení třetí strana, oficiálně potvrdíme, že jste jednali v souladu s našimi interními pravidly.

Děkujeme, že nám pomáháte chránit společnost Worldline i naše uživatele! Své hlášení prosím odešlete do našeho programu pro hlášení zranitelností.

* povinná pole
Nebyl vybrán žádný soubor

Odesláním tohoto formuláře potvrzuji, že jsem si přečetl a rozumím Podmínky použití od Worldline, a že Worldline zpracovává mé osobní údaje podle uvedeného Oznámení o ochraně osobních údajů.