Basilisk
BASILISK
[legal_disclosure]漏洞披露政策

发现了什么? 把渠道打开。

我们自己就是渗透测试人员,尊重每一位在我们自身攻击面上找出问题的人。安全通道、真实的响应时限,以及对在范围内行事的研究者的公开致谢。

// 官方渠道

contato@basilisk.com.br

PGP 指纹: A4B2 9E3C 7F10 D8E4 4F55 · 6C1A 98D2 0B73 EE21 3AAF

流程说明

可核查的响应时限
01

加密提交

请使用公布的 PGP 密钥,或 /contato 页面的加密表单。请附上逐步复现过程、证据与观察到的影响。

02

48 个工作小时内确认

我们会确认收到,并给出内部工单编号。技术分诊开始时会通知您。

03

分诊与修复

严重程度按 CVSS 分级。高危:72 小时内紧急修复;较高:2 周内;中等:30 天内。

04

致谢

经您同意,我们会在公开致谢名单中署上您的名字。我们不提供现金赏金——但可以提供纪念周边与正式的技术推荐信。

范围

// ok允许测试
  • basilisk.com.br 及其公开子域名
  • 联系表单与有文档的公开 API
  • 技术类漏洞:RCE、SQLi、XSS、SSRF、IDOR、认证缺陷、逻辑缺陷
// out不在范围内
  • 客户的资产与基础设施(请直接联系该客户)
  • 拒绝服务攻击(DoS/DDoS)
  • 针对员工、合作方或客户的社会工程
  • 办公场所的物理安全
  • 针对第三方服务的攻击
  • Self-XSS、无实际影响的点击劫持、缺少响应头但无可用攻击路径

研究者须知

  1. 01只做证明漏洞所必需的验证。不要访问、修改或外传超出举证所需的数据。
  2. 02不要影响服务质量,也不要进行会产生异常负载的测试。
  3. 03在修复上线、且双方同意解除禁发期之前,请勿公开披露。
  4. 04若发现第三方的敏感数据,请立即停止并报告我们。
  5. 05在上述规则内善意行事的研究者,Basilisk 不会对其采取法律行动。
// 致谢名单

帮助过我们的研究者

经本人同意后公布。新的致谢会在修复上线后加入。

>_ 等待第一份公开报告