HotelSync cijeni sigurnost svojih korisnika, kao i sigurnost svojih sistema. Ovaj Program odgovornog prijavljivanja bezbjednosti omogućava vam da obavijestite HotelSync o mogućim bezbjednosnim propustima. Podstičemo prijavljivanje bezbjednosnih propusta uočenih u HotelSync proizvodima.
Ovaj članak objašnjava kako da podnesete prijavu, kao i naše smjernice.
Pravila i propisi
- Ne pokušavajte da čitate, upisujete ili pristupate bilo kojim privatnim podacima kojima imate pristup
- Ne objavljujte javno bilo koje propuste.
- Ne vršite nikakva testiranja koja bi mogla prekinuti usluge ili umanjiti mogućnost korisnika da ih koriste.
- Ne koristite automatske skenere koji stvaraju veliki obim saobraćaja.
- Sva testiranja moraju biti u skladu sa opsegom i domenima navedenim ispod.
Obuhvaćeno programom
- app.hotelsync.com
- beta.hotelsync.com
- app.hotelsync.com/engine
- app.hotelsync.com/multiproperty
- HotelSync mobilne aplikacije
Propusti koji nisu obuhvaćeni programom
- hotelsync.com
- Problemi sa DMARC/SPF
- Problemi vezani za XSS
- Problemi vezani za verzije TLS/SSL protokola
- Distribuirani napadi uskraćivanja usluge (DDoS)
- Enumeracija e-mail adresa ili korisničkih naloga
- Svi problemi vezani za fizički pristup
- Prethodno prijavljeni bezbjednosni propust
- Društveno inženjerstvo
- Phishing napadi
- Svi propusti u aplikacijama ili sajtovima trećih strana
- Bilo koja sigurnosna ranjivost na strani klijenta (npr. pretraživači, dodaci)
Kako prijaviti
Molimo vas da se posvetite bezbjednosti naših korisnika, zato nam dajte vremena da analiziramo prijave kroz ovaj program i otklonimo sve sigurnosne ranjivosti koje eventualno otkrijete. Prijave se moraju slati na office@hotelsync.com sa sljedećim informacijama:
- Opis problema
- Verzija pretraživača (ako je primjenjivo)
- Scenario (ako je primjenjivo)
- Koraci za reprodukciju
- Sve dodatne informacije/referenca
- Dokaz koncepta: skripte, snimci ekrana i kompresovani video zapisi ekrana
- Uticaj ranjivosti
Redovno ćemo vas obavještavati o napretku tokom cijelog procesa.
