מדיניות גילוי פגיעויות
עדכון אחרון: 6 באוגוסט 2026
1. מבוא
SYNIAPS SAS (24 Traverse Capron, 13012 Marseille, צרפת, SIREN 991709890) מחויבת להגן על הנתונים שלקוחותיה מפקידים בידיה. מדיניות זו מסבירה לחוקרי אבטחה כיצד לנהל פעילויות גילוי פגיעויות במערכות שלנו וכיצד לדווח לנו על ממצאיהם: מה נמצא בהיקף, איך לשלוח דוח, ומהו פרק הזמן שאנו מבקשים לפני כל פרסום.
דוחות מקהילת האבטחה מתקבלים בברכה, גם באופן אנונימי.
2. כללי התנהגות
אנו מבקשים מכם:
- להודיע לנו בהקדם האפשרי לאחר גילוי בעיית אבטחה ממשית או פוטנציאלית;
- להשאיר לנו פרק זמן סביר לתיקון לפני כל גילוי פומבי, כברירת מחדל לפחות 90 יום ממועד אישור הקבלה שלנו;
- לעשות כל מאמץ להימנע מפגיעה בפרטיות, מהרעת השירות, משיבוש מערכות ייצור ומהשמדה או שינוי של נתונים;
- להשתמש ב-exploit רק במידה הנדרשת לאישוש קיומה של הפגיעות, לעולם לא כדי לגשת לנתונים, לבסס אחיזה או לנוע למערכות אחרות;
- להפסיק מיד את הבדיקה, להודיע לנו ולשמור על סודיות מוחלטת ברגע שקבעתם שקיימת פגיעות או שנתקלתם בנתונים רגישים (נתונים אישיים, מידע פיננסי, פרטי גישה, מידע קנייני של צד שלישי);
- להשתמש רק בחשבונות בדיקה השייכים לכם, בלי לגשת לעולם לנתונים של לקוח;
- להימנע משליחה המונית של דוחות באיכות נמוכה.
3. הרשאה
מחקר המתנהל בהתאם למדיניות זו מורשה. נעבוד אתכם כדי להבין ולתקן במהירות את הבעיה, ו-SYNIAPS SAS לא תפתח ולא תתמוך בשום הליך משפטי נגדכם בקשר למחקר זה. הרשאה זו אינה מכסה פעילויות המפרות את המדיניות הזו, ובפרט כל גישה לנתונים של לקוח או של צד שלישי.
4. היקף
מדיניות זו חלה על משפחות השירותים הבאות:
- syniaps.fr והעמודים הציבוריים שלו;
- אפליקציית הווב Syniaps, המוגשת בכתובת app.syniaps.fr;
- האפליקציות והאתרים המאוחסנים עבור לקוחותינו תחת syniaps-apps.fr, לבעיות ברמת התשתית בלבד;
- הדומיין הישן cockpit-ia.fr, שכעת רק מפנה אל syniaps.fr.
כל מה שאינו מופיע ברשימה לעיל, כולל כל תת-דומיין אחר של הדומיינים שצוינו, נמצא מחוץ להיקף ואין לבדוק אותו. פגיעויות בשירותי צד שלישי שעליהם Syniaps מסתמך אינן מכוסות במדיניות זו: דווחו עליהן ישירות לספק הרלוונטי בהתאם למדיניות הגילוי שלו. בכל ספק לגבי ההיקף, כתבו לנו לפני שתתחילו.
תוכן הלקוחות נמצא מחוץ להיקף. אין לגשת לעולם לקבצים, לתיבות הדואר ולנתונים העסקיים של לקוחותינו, גם אם פגיעות מאפשרת זאת.
5. בדיקות אסורות
- מניעת שירות (DoS/DDoS) וכל בדיקה שמטרתה או תוצאתה הסבירה היא פגיעה בזמינות;
- סריקות אוטומטיות בקצב הפוגע בזמינות השירות ללקוחות;
- בדיקות פיזיות (גישה למשרדים), הנדסה חברתית (פישינג, וישינג) המכוונת לצוותים, ללקוחות או לספקים שלנו, וכל בדיקה לא טכנית אחרת;
- ספאם וניסיונות השתלטות על חשבונות שאינם שייכים לכם.
6. דיווח על פגיעות
שלחו את הדוח שלכם במייל אל [email protected]. דוחות אנונימיים מתקבלים. אנו מאשרים קבלה בתוך שלושה ימי עסקים ומעדכנים אתכם לגבי האישוש והתיקון.
כדי לאפשר לנו לטפל בדוח שלכם, כללו אם אפשר:
- תיאור של הפגיעות והסיווג שלה;
- המיקום המדויק: URL, נקודת קצה או פרמטר;
- ההשפעה הפוטנציאלית;
- שלבי השחזור (סקריפטים, בקשות, צילומי מסך לפי הצורך);
- התאריך, השעה וכתובת המקור של הבדיקות שלכם, לצורך הצלבה עם היומנים שלנו.
דוחות בצרפתית ובאנגלית מתקבלים בברכה.
7. ההתחייבות שלנו
אם תשאירו לנו דרך ליצירת קשר, אנו מתחייבים לתקשורת שקופה: אישור קבלה בתוך שלושה ימי עסקים, עדכון לגבי האישוש והתיקון, והודעה עם פריסת התיקון. בהסכמתכם, נוכל לתת לכם קרדיט פומבי לאחר פתרון הבעיה. Syniaps אינה מפעילה נכון להיום תוכנית באג באונטי בתשלום; הדוחות מטופלים לגופם ללא קשר לכך.