// vulnerability disclosure

מדיניות דיווח על פגיעויות

אנחנו מקבלים בברכה דיווחים על ממצאי אבטחה. אם מצאתם פגיעות באתר או בשירותים שלנו, נשמח לשמוע — ונתייחס לדיווח ברצינות ובדיסקרטיות.

איך לדווח

שלחו מייל לכתובת support@itgalya.com עם הנושא [Security]. מסמך ה־security.txt שלנו (RFC 9116) מכיל את פרטי הקשר המעודכנים.

כדי שנוכל לטפל במהירות, אנא כללו בדיווח:

  • תיאור הפגיעות וההשפעה הפוטנציאלית שלה
  • כתובת URL או רכיב מדויק שבו נמצא הממצא
  • שלבי שחזור מלאים, ואם אפשר — צילום מסך או Proof of Concept מינימלי
  • כל מידע שיעזור לנו לשחזר (דפדפן, מערכת הפעלה, מועד הבדיקה)

הטיפול בדיווח

נאשר את קבלת הדיווח, נבדוק את הממצא ונעדכן את המדווח בהתקדמות הבדיקה עד לסגירתה. משך הבדיקה והתיקון נגזר מחומרת הממצא ומהשפעתו, ולכן איננו נוקבים בלוחות זמנים קבועים מראש.

אנו מבקשים שהות לתיקון לפני פרסום פומבי של הממצא, ונשמח לתאם איתכם מועד פרסום משותף.

היקף

בהיקף: אתר האינטרנט של ITgalya והנכסים הדיגיטליים הציבוריים שלנו.

מחוץ להיקף:

  • התקפות מניעת שירות (DoS/DDoS) או בדיקות עומס
  • הנדסה חברתית, פישינג או תקיפה פיזית של עובדים ומתקנים
  • פלט גולמי של סורקים אוטומטיים ללא הדגמת השפעה ממשית
  • ממצאים תיאורטיים של תצורה או כותרות ללא וקטור ניצול מוכח
  • פגיעויות בשירותי צד שלישי — דווחו ישירות לספק הרלוונטי

Safe Harbor

לא ננקוט הליכים משפטיים נגד חוקרים שפועלים בתום לב לפי מדיניות זו: בודקים רק נכסים שבהיקף, נמנעים מפגיעה בזמינות השירות, אינם ניגשים לנתונים של אחרים ואינם משנים או מוחקים מידע, מפסיקים מיד עם גילוי מידע רגיש ומדווחים לנו עליו, ואינם מפרסמים את הממצא לפני שסוכם מועד.

אם ספק לגבי חוקיות פעולה מסוימת — פנו אלינו לפני שתבצעו אותה.

הכרה

איננו מפעילים כרגע תוכנית תגמול כספי (bug bounty). לחוקרים שידווחו על ממצא תקף וייצור ראשון נציע הכרה פומבית, אם ירצו בכך.

שפות מועדפות: עברית, אנגלית.

// הצעד הבא

לא בטוחים מה הצעד הנכון הבא?

עברו את האבחון הקצר כדי לזהות מה כדאי לבדוק, או ספרו לנו מה השתנה ונמשיך משם.

אין לשלוח סיסמאות, Credentials, API Keys, לוגים או חומר רגיש מאירוע דרך טופס האתר.