TanodTools
ID

Pembuat kebijakan pengungkapan kerentanan

Susun kebijakan pengungkapan kerentanan terkoordinasi (coordinated vulnerability disclosure, CVD) yang diharapkan diterbitkan vendor perangkat lunak di Uni Eropa, dalam bahasa lugas dan siap ditempel ke situs Anda. Lihat panduan Cyber Resilience Act untuk mengetahui posisinya.

Berjalan sepenuhnya di browser Anda

Ini templat, bukan nasihat hukum. Minta pengacara membacanya, terutama bagian safe harbour, sebelum Anda menerbitkannya.

Tentang Anda
Cara menghubungi Anda
Alamat email, nomor telepon, atau halaman https://, ditulis seperti di security.txt.
Dipakai untuk menautkan ke https://your-domain/.well-known/security.txt.
Janji Anda
Sertakan

Ini templat, bukan nasihat hukum. Minta pengacara membacanya, terutama bagian safe harbour, sebelum Anda menerbitkannya. Kebijakan ditulis dalam bahasa halaman ini; apa pun yang Anda ketik tidak keluar dari browser.

Cara menulis kebijakan pengungkapan Anda

  1. Isi nama organisasi, produk dan layanan yang tercakup, serta ke mana laporan harus dikirim. Jika sudah punya security.txt, tempelkan untuk mengisi detail kontak.
  2. Tentukan seberapa cepat Anda akan mengonfirmasi, menilai, dan memperbaiki laporan, jadwal pengungkapan, serta apakah akan menyertakan bagian safe harbour.
  3. Baca pratinjaunya, lalu salin Markdown atau HTML, atau unduh halaman HTML, dan terbitkan di situs Anda.
  4. Tautkan kebijakan dari security.txt lewat field Policy, dan tepati janji Anda: hitungan waktu dimulai saat laporan masuk.

Fungsi kebijakan pengungkapan

Kebijakan pengungkapan kerentanan terkoordinasi memberi tahu pihak luar apa yang harus dilakukan ketika menemukan kelemahan pada perangkat lunak Anda, dan apa yang akan Anda lakukan sebagai balasannya. Tanpa kebijakan itu, peneliti harus menebak kepada siapa harus menulis, apakah mereka bisa dituntut, dan berapa lama waktu yang Anda perlukan. Tebakan yang keliru berujung pada unggahan publik tanpa perbaikan, atau tanpa laporan sama sekali. Kebijakan yang singkat dan mudah dibaca menghilangkan tebak-tebakan itu.

Bagi vendor di Uni Eropa, ini juga bagian dari persiapan Cyber Resilience Act: produsen diharapkan memiliki kebijakan semacam ini dan kontak yang dipublikasikan. Panduan pelaporan untuk vendor kecil memuat sisanya, termasuk jam pelaporan untuk kerentanan yang aktif dieksploitasi.

Isi kebijakan yang dihasilkan

Kebijakan ini menyebut produk yang tercakup dan yang dikecualikan, menjelaskan ke mana laporan dikirim dan apa saja isinya, serta menyatakan seberapa cepat Anda akan mengonfirmasi, menilai, dan memperbaiki. Kebijakan ini menetapkan aturan pengujian, menawarkan safe harbour (perlindungan hukum) kepada peneliti yang mengikutinya, menetapkan jadwal pengungkapan, dan menjelaskan bahwa sebagian kerentanan harus dilaporkan kepada otoritas. Setiap janji di dalamnya adalah janji Anda: hanya berkomitmen pada waktu respons yang sanggup dipenuhi tim Anda.

Tips

  • Terbitkan kebijakan di alamat yang tetap dan tautkan dari security.txt Anda lewat field Policy.
  • Pastikan ada yang membaca kotak masuk laporan setiap hari kerja, dan sepakati siapa yang memutuskan bahwa suatu eksploitasi nyata sebelum jam 24 jam mulai berjalan. Jam insiden CRA menunjukkan tenggatnya.
  • Butuh Markdown sebagai halaman web? Konverter Markdown ke HTML bisa melakukannya, meski halaman ini sudah menghasilkan HTML.

Pertanyaan umum

Apakah Cyber Resilience Act mewajibkan kebijakan pengungkapan?

Peraturan ini mengharapkan produsen menetapkan kebijakan pengungkapan kerentanan terkoordinasi dan menyediakan alamat kontak untuk laporan (Lampiran I, Bagian II). Redaksinya tidak ditentukan. Pembuat ini memberi Anda titik awal yang sederhana; peraturan dan panduan ENISA yang berlaku. Lihat panduan untuk vendor kecil.

Apa itu safe harbour?

Janji bahwa Anda tidak akan menempuh jalur hukum terhadap peneliti yang mengikuti aturan Anda dan beritikad baik. Janji ini mendorong orang melapor, tetapi apa yang boleh Anda janjikan bergantung pada negara dan kontrak Anda, jadi minta pengacara memeriksa redaksinya. Bagian ini bisa dimatikan.

Jadwal pengungkapan mana yang sebaiknya dipilih?

90 hari sejak laporan adalah bawaan yang banyak dipakai: cukup panjang untuk sebagian besar perbaikan, cukup pendek untuk menjaga tekanan. Pilih periode lebih pendek untuk produk sederhana atau lebih panjang jika siklus rilis Anda lambat, dan ingat bahwa Anda bisa menyepakati tanggal yang lebih lambat dengan pelapor.

Secepat apa saya harus menjawab?

Konfirmasi paling lama dalam beberapa hari kerja; banyak vendor menjanjikan satu sampai tiga hari. Pelapor yang tidak mendapat kabar cenderung mempublikasikan temuannya. Target perbaikan harus berupa tujuan yang bisa Anda penuhi, karena kebijakan ini mengikat Anda secara terbuka.

Mengapa kebijakan menyebut pelaporan kepada otoritas?

Menurut Cyber Resilience Act, Anda wajib melaporkan kerentanan yang aktif dieksploitasi dan insiden yang parah kepada CSIRT nasional dan ENISA, dimulai dengan peringatan dini dalam 24 jam. Paragraf itu memberi tahu pelapor bahwa detail teknis mungkin dibagikan. Anda boleh menghapusnya. Jam insiden CRA menunjukkan tenggatnya.

Apakah teks saya dikirim ke suatu tempat?

Tidak. Kebijakan disusun di browser Anda dari apa yang Anda ketik, dan tidak ada yang diunggah atau disimpan.