भेद्यता प्रकटीकरण नीति जनरेटर
वह समन्वित भेद्यता प्रकटीकरण (CVD) नीति सरल भाषा में लिखें जिसे यूरोपीय संघ के सॉफ़्टवेयर विक्रेताओं से प्रकाशित करने की अपेक्षा है, ताकि उसे सीधे अपनी साइट पर लगा सकें। वह कहाँ फ़िट बैठती है, यह साइबर रेज़िलिएंस एक्ट (CRA) गाइड में देखें।
पूरी तरह आपके ब्राउज़र में चलता है
यह एक टेम्पलेट है, कानूनी सलाह नहीं। इसे प्रकाशित करने से पहले किसी वकील से पढ़वा लें, ख़ासकर सेफ़ हार्बर की भाषा।
यह एक टेम्पलेट है, कानूनी सलाह नहीं। प्रकाशित करने से पहले किसी वकील से पढ़वा लें, ख़ासकर सेफ़ हार्बर की भाषा। नीति इस पेज की भाषा में लिखी जाती है; आप जो टाइप करते हैं वह आपके ब्राउज़र से बाहर नहीं जाता।
अपनी प्रकटीकरण नीति कैसे लिखें
- अपने संगठन का नाम, दायरे में आने वाले प्रोडक्ट और सेवाएँ, और रिपोर्ट कहाँ भेजी जाएँ, यह लिखें। अगर आपके पास security.txt पहले से है, तो उसे पेस्ट करके संपर्क की जानकारी भर लें।
- तय करें कि आप रिपोर्ट की पावती, आकलन और समाधान कितनी जल्दी देंगे, प्रकटीकरण की समय-सीमा क्या होगी, और सेफ़ हार्बर की भाषा जोड़नी है या नहीं।
- प्रीव्यू पढ़ें, फिर Markdown या HTML कॉपी करें, या HTML पेज डाउनलोड करें, और उसे अपनी साइट पर प्रकाशित करें।
- नीति को अपनी security.txt से Policy फ़ील्ड के ज़रिए जोड़ें, और अपने वादे निभाएं: घड़ी तभी चालू हो जाती है जब रिपोर्ट आती है।
प्रकटीकरण नीति क्या करती है
समन्वित भेद्यता प्रकटीकरण नीति बाहरी लोगों को बताती है कि आपके सॉफ़्टवेयर में कमज़ोरी मिले तो क्या करें, और यह भी कि बदले में आप क्या करेंगे। इसके बिना शोधकर्ता को अंदाज़ा लगाना पड़ता है कि किसे लिखें, कहीं उन पर मुक़दमा तो नहीं होगा, और आपको कितना समय चाहिए। अंदाज़ा ग़लत निकले तो नतीजा या तो बिना फ़िक्स के सार्वजनिक पोस्ट होता है, या कोई रिपोर्ट ही नहीं आती। एक छोटी, पढ़ने लायक़ नीति यह अंदाज़ा लगाने की ज़रूरत ख़त्म कर देती है।
यूरोपीय संघ के विक्रेताओं के लिए यह साइबर रेज़िलिएंस एक्ट (CRA) की तैयारी का भी हिस्सा है: निर्माताओं से अपेक्षा है कि उनके पास ऐसी नीति और एक प्रकाशित संपर्क हो। बाक़ी बातें, जिनमें सक्रिय रूप से शोषित भेद्यताओं की रिपोर्टिंग घड़ी भी है, छोटे विक्रेताओं के लिए रिपोर्टिंग गाइड में हैं।
बनाई गई नीति में क्या लिखा होता है
उसमें दायरे में आने वाले प्रोडक्ट और बाहर रखी गई चीज़ें होती हैं, रिपोर्ट कहाँ भेजनी है और उसमें क्या लिखना है, और आप पावती, आकलन और समाधान कितनी जल्दी देंगे, यह बताया जाता है। उसमें परीक्षण के नियम होते हैं, नियम मानने वाले शोधकर्ताओं को सेफ़ हार्बर दिया जाता है, प्रकटीकरण की समय-सीमा तय की जाती है, और समझाया जाता है कि कुछ भेद्यताओं की रिपोर्ट अधिकारियों को करनी पड़ती है। इसका हर वादा आपका अपना है: सिर्फ़ वही जवाब-समय तय करें जो आपकी टीम निभा सके।
सुझाव
- नीति को किसी स्थायी पते पर प्रकाशित करें और उसे अपनी security.txt से Policy फ़ील्ड के ज़रिए जोड़ें।
- पक्का करें कि रिपोर्ट वाले इनबॉक्स को हर कार्य-दिवस पर कोई पढ़े, और 24 घंटे की घड़ी शुरू होने से पहले तय कर लें कि एक्सप्लॉइट असली है, यह कौन तय करेगा। समय-सीमाएँ CRA इंसिडेंट क्लॉक में दिखती हैं।
- Markdown को वेब पेज बनाना है? Markdown से HTML कन्वर्टर यह कर देता है, हालाँकि यह पेज पहले से HTML भी बनाता है।
अक्सर पूछे जाने वाले सवाल
क्या साइबर रेज़िलिएंस एक्ट में प्रकटीकरण नीति ज़रूरी है?
विनियमन चाहता है कि निर्माता समन्वित भेद्यता प्रकटीकरण की नीति बनाएं और रिपोर्ट के लिए संपर्क पता दें (Annex I, Part II)। शब्द क्या हों, यह वह तय नहीं करता। यह जेनरेटर आपको एक सादा शुरुआती मसौदा देता है; विनियमन और ENISA का मार्गदर्शन ही मान्य हैं। छोटे विक्रेताओं की गाइड देखें।
सेफ़ हार्बर क्या है?
यह एक वादा है कि जो शोधकर्ता आपके नियमों का पालन करें और नेकनीयती से काम करें, उनके ख़िलाफ़ आप कानूनी कार्रवाई नहीं करेंगे। इससे रिपोर्ट करने का हौसला बढ़ता है, पर आप क्या वादा कर सकते हैं यह आपके देश और आपके अनुबंधों पर निर्भर है, इसलिए शब्द किसी वकील से जँचवा लें। आप इसे बंद भी कर सकते हैं।
प्रकटीकरण की कौन-सी समय-सीमा चुनूँ?
रिपोर्ट से 90 दिन व्यापक रूप से इस्तेमाल होने वाला डिफ़ॉल्ट है: ज़्यादातर फ़िक्स के लिए काफ़ी लंबा और दबाव बनाए रखने के लिए काफ़ी छोटा। सरल प्रोडक्ट के लिए कम अवधि चुनें, या रिलीज़ चक्र धीमा हो तो ज़्यादा, और याद रखें कि आप रिपोर्ट करने वाले के साथ बाद की तारीख़ पर सहमत हो सकते हैं।
मुझे कितनी जल्दी जवाब देना चाहिए?
ज़्यादा से ज़्यादा कुछ कार्य-दिवसों में पावती दें; कई विक्रेता एक से तीन दिन का वादा करते हैं। जिन्हें कोई जवाब नहीं मिलता, वे अक्सर खुद प्रकाशित कर देते हैं। समाधान का लक्ष्य ऐसा रखें जिसे आप पूरा कर सकें, क्योंकि नीति आपको सार्वजनिक रूप से उसके लिए बाँध देती है।
नीति में अधिकारियों को रिपोर्ट करने की बात क्यों है?
साइबर रेज़िलिएंस एक्ट के तहत आपको सक्रिय रूप से शोषित भेद्यताओं और गंभीर घटनाओं की रिपोर्ट राष्ट्रीय CSIRT और ENISA को करनी होती है, जिसकी शुरुआत 24 घंटे की शुरुआती चेतावनी से होती है। यह अनुच्छेद रिपोर्ट करने वालों को बताता है कि तकनीकी ब्योरा साझा किया जा सकता है। आप इसे हटा सकते हैं। समय-सीमाएँ CRA इंसिडेंट क्लॉक में दिखती हैं।
क्या मेरा टेक्स्ट कहीं भेजा जाता है?
नहीं। नीति आपके ब्राउज़र में ही आपके लिखे से बनती है, और कुछ भी अपलोड या सेव नहीं होता।