انتقل إلى المحتوى الرئيسي
BoomPay

الأمان

الإبلاغ عن ثغرة أمنية.

نحن نرحب بالأبحاث حسن النية التي تساعد في حماية عملاء BoomPay وشركات الإصلاح والشركاء والأنظمة.

البريد الإلكتروني security@boompay.ca

الإبلاغ بشكل آمن

اتصال آمن

BoomPay يأخذ الأمان على محمل الجد ويتبع بدقة معايير OpenPGP المعمول بها وطلبات RFC للاتصالات الآمنة المتوافقة مع GPG.

تشفير تقريرك

نحن نشجع الباحثين الأمنيين بشدة على تشفير تقارير الثغرات الأمنية باستخدام مفتاحنا العام وإرسالها إلى security@boompay.ca.

قم بتنزيل المفتاح العام BoomPay

للحفاظ على الأمان التشغيلي، نوصي بشدة بإرسال رسائل بريد إلكتروني مشفرة وموقعة بواسطة GPG. يمكنك القيام بذلك بسهولة باستخدام موفري البريد الإلكتروني الذين يركزون على الخصوصية والذين يدعمون GPG أصلاً، مثل ProtonMail، أو باستخدام عملاء البريد الإلكتروني المحليين المهتمين بالأمان وملحقات المتصفح مثل Thunderbird أو Mailvelope.

VDP

سياسة الكشف عن الثغرات الأمنية

توضح هذه السياسة الأنظمة وأنشطة البحث التي يتم تغطيتها، وكيفية الإبلاغ عن الثغرة الأمنية المحتملة، وما يمكن أن تتوقعه من BoomPay.

الملاذ الآمن

إذا بذلت جهدًا بحسن نية للامتثال لهذه السياسة أثناء البحث الأمني، فإن BoomPay تعتبر هذا البحث مسموحًا به. سنعمل معك لفهم المشكلة وحلها، ولن نبدأ أو ندعم أي إجراء قانوني يتعلق بالأبحاث المتوافقة. إذا قام طرف ثالث برفع دعوى قانونية ضدك بسبب الأنشطة التي تم إجراؤها وفقًا لهذه السياسة، فسنعلم أن بحثك قد تم ترخيصه بموجب إرشادات VDP الخاصة بنا.

إلى الحد المحدود الذي قد تمنع شروط BoomPay الأبحاث المصرح بها بموجب هذه السياسة، فإننا نتنازل عن هذه القيود للأبحاث المتوافقة. ينطبق هذا الملاذ الآمن فقط على المطالبات القانونية الخاضعة لسيطرة BoomPay ولا يلزم الأطراف الثالثة المستقلة أو المدعين العامين أو المنظمين أو المحاكم. لا يزال يتعين عليك الالتزام بالقانون المعمول به. إذا لم تكن متأكدًا من تغطية البحث المخطط له، راسلنا عبر البريد الإلكتروني قبل المتابعة.

النطاق

النطاق الجذر boompay.ca والخدمات التي تملكها أو تديرها BoomPay ضمن *.boompay.ca تقع ضمن النطاق.

خارج النطاق

  • موردو الطرف الثالث أو الخدمات أو التطبيقات أو البنية التحتية التي لا تمتلكها BoomPay أو تديرها، حتى عند ربطها من خدمة BoomPay.
  • الهندسة الاجتماعية ضد BoomPay الموظفين أو المقاولين أو العملاء أو الشركاء أو مقدمي الخدمات، بما في ذلك التصيد الاحتيالي والتصيد الاحتيالي وانتحال الشخصية والذريعة.
  • الهجمات المادية أو اختبار الوصول إلى المكاتب أو التتبع أو سرقة الأجهزة أو محاولات الوصول إلى المرافق.

الإبلاغ عن الثغرات الأمنية في نظام بائع خارج النطاق لهذا البائع. إذا كانت الملكية أو النطاق غير واضحين، فاسألنا قبل الاختبار.

قواعد المشاركة

للبقاء ضمن هذه السياسة، يجب عليك:

  • بذل كل جهد ممكن لتجنب انتهاكات الخصوصية، وتعطيل الخدمة، وتدهور أداء النظام، وتدمير البيانات أو معالجتها.
  • لا تقم بإجراء رفض الخدمة أو اختبار رفض الخدمة الموزع، أو إرسال حركة مرور زائدة، أو التدخل في توفر الإنتاج.
  • لا تستخدم حشو بيانات الاعتماد، رش كلمة المرور، أو البرامج الضارة، أو الحمولات المدمرة، أو المسح الآلي بكميات كبيرة.
  • لا تستخدم برنامج استغلال إلا بالقدر المطلوب للتأكد من وجود ثغرة أمنية. لا تثبت الثبات، أو المحور إلى أنظمة أخرى، أو تستخرج البيانات، أو تصل إلى سجلات أكثر مما يتطلبه الحد الأدنى من الإثبات.
  • استخدم فقط الحسابات والبيانات التي تمتلكها أو لديك إذن صريح لاستخدامها.
  • لا تقم بإنشاء أو تغيير المدفوعات الحقيقية، أو القروض، أو التوقيعات، أو الإشعارات، أو الامتيازات، أو إجراءات الاسترداد، أو رسائل العملاء، أو المعاملات التجارية الأخرى.
  • توقف عن الاختبار وقم بالإبلاغ على الفور إذا واجهت أي معاملات شخصية، البيانات المالية أو المصادقة أو غيرها من البيانات الحساسة. ولا تقم بنسخها أو الاحتفاظ بها أو تغييرها أو الكشف عنها.
  • أبلغ عن الثغرة الأمنية على الفور وامنح BoomPay فرصة معقولة للتحقيق فيها ومعالجتها قبل الكشف عنها للعامة.
  • لا تهدد أو تبتز أو تطالب بالدفع مقابل حجب التقرير أو الكشف.

ما يجب تضمينه

أرسل المضيف المتأثر أو عنوان URL المتأثر، ووصفًا واضحًا للمشكلة وتأثيرها المحتمل، خطوات قابلة للتكرار، والحد الأدنى من إثبات المفهوم. قم بتضمين لقطات الشاشة أو السجلات فقط عندما لا تكشف عن معلومات شخصية أو سرية غير ضرورية.

سنقر ونقيم التقارير القابلة للتنفيذ، ونعمل على التحقق من صحة المشكلة، ونشارك التقدم عندما يكون ذلك عمليًا. سيتم استخدام المعلومات المقدمة من خلال هذا البرنامج لأغراض دفاعية، بما في ذلك التحقيق والمعالجة.

المنح والمكافآت

BoomPay يقوم حاليًا بتشغيل برنامج VDP فقط يركز على الكشف الآمن. نحن لا نقدم المكافآت النقدية في هذا الوقت. ستتم مكافأة التقارير الصحيحة والقابلة للتنفيذ بهدايا الشركة، وبعد الحصول على إذن الباحث، الاعتراف العام في قاعة المشاهير لدينا.

قاعة المشاهير

نشكر الباحثين الذين ساعدونا في تحسين أمان BoomPay. يتم نشر الاعتراف فقط بإذن الباحث.

لم يتم إدراج أي باحثين حتى الآن.

هل وجدت شيئًا ما؟

قم بتشفير التفاصيل وإرسالها عبر قناة الأمان الرسمية لدينا.

الإبلاغ عن ثغرة أمنية