Generator polityki ujawniania podatności
Napisz prostym językiem politykę skoordynowanego ujawniania podatności (CVD), którą mają publikować dostawcy oprogramowania w UE, gotową do wklejenia na Twoją stronę. Zobacz poradnik o akcie o cyberodporności (CRA), aby dowiedzieć się, gdzie ona pasuje.
Działa w całości w Twojej przeglądarce
To szablon, a nie porada prawna. Zanim go opublikujesz, daj go do przeczytania prawnikowi, zwłaszcza sformułowania o bezpiecznej przystani (safe harbour).
To szablon, a nie porada prawna. Zanim go opublikujesz, daj go do przeczytania prawnikowi, zwłaszcza sformułowania o bezpiecznej przystani (safe harbour). Polityka powstaje w języku tej strony; nic, co wpiszesz, nie opuszcza Twojej przeglądarki.
Jak napisać politykę ujawniania podatności
- Wpisz nazwę organizacji, produkty i usługi objęte zakresem oraz miejsce, do którego mają trafiać zgłoszenia. Jeśli masz już plik security.txt, wklej go, aby uzupełnić dane kontaktowe.
- Ustaw, jak szybko potwierdzisz, ocenisz i naprawisz zgłoszenia, jaki będzie termin ujawnienia oraz czy dodać zapis o bezpiecznej przystani (safe harbour).
- Przejrzyj podgląd, potem skopiuj Markdown lub HTML albo pobierz stronę HTML i opublikuj ją w swojej witrynie.
- Podlinkuj politykę w pliku security.txt w polu Policy i dotrzymuj obietnic: czas zaczyna biec w chwili nadejścia zgłoszenia.
Do czego służy polityka ujawniania podatności
Polityka skoordynowanego ujawniania podatności mówi osobom z zewnątrz, co zrobić, gdy znajdą słabość w Twoim oprogramowaniu, i co Ty zrobisz w odpowiedzi. Bez niej badacz musi zgadywać, do kogo napisać, czy grożą mu konsekwencje prawne i ile czasu potrzebujesz. Błędne domysły kończą się publicznym wpisem bez poprawki albo brakiem zgłoszenia w ogóle. Krótka, czytelna polityka usuwa te domysły.
Dla dostawców w UE jest to także element przygotowań do aktu o cyberodporności: producenci mają mieć taką politykę i opublikowany kontakt. Poradnik zgłaszania dla małych dostawców wymienia resztę, w tym zegar zgłoszeń dla aktywnie wykorzystywanych podatności.
Co mówi wygenerowana polityka
Wskazuje produkty objęte zakresem i to, co jest wyłączone, mówi, gdzie wysłać zgłoszenie i co w nim podać, oraz jak szybko je potwierdzisz, ocenisz i naprawisz. Ustala zasady testowania, oferuje bezpieczną przystań (safe harbour) badaczom, którzy ich przestrzegają, wyznacza termin ujawnienia i wyjaśnia, że niektóre podatności trzeba zgłaszać organom. Każda zawarta w niej obietnica jest Twoja: zobowiązuj się tylko do terminów, które Twój zespół potrafi dotrzymać.
Wskazówki
- Opublikuj politykę pod stałym adresem i podlinkuj ją w pliku security.txt w polu Policy.
- Dopilnuj, aby ktoś czytał skrzynkę ze zgłoszeniami każdego dnia roboczego, i ustal z wyprzedzeniem, kto uznaje, że exploit jest prawdziwy, zanim ruszy 24-godzinny zegar. Zegar zgłoszeń 24 godz. CRA pokazuje terminy.
- Potrzebujesz Markdown jako strony internetowej? Zrobi to Markdown na HTML, choć ta strona od razu tworzy też HTML.
Najczęstsze pytania
Czy akt o cyberodporności wymaga polityki ujawniania podatności?
Rozporządzenie oczekuje, że producenci wprowadzą politykę skoordynowanego ujawniania podatności i udostępnią adres kontaktowy do zgłoszeń (załącznik I, część II). Nie narzuca brzmienia. Ten generator daje prosty punkt wyjścia; rozporządzenie i wytyczne ENISA mają pierwszeństwo. Zobacz poradnik dla małych dostawców.
Czym jest bezpieczna przystań (safe harbour)?
To obietnica, że nie podejmiesz kroków prawnych wobec badaczy, którzy przestrzegają Twoich zasad i działają w dobrej wierze. Zachęca do zgłaszania, ale to, co możesz obiecać, zależy od Twojego kraju i umów, więc daj sprawdzić sformułowanie prawnikowi. Możesz ten zapis wyłączyć.
Jaki termin ujawnienia wybrać?
Powszechnie stosowany domyślny termin to 90 dni od zgłoszenia: dość długi na większość poprawek i dość krótki, by utrzymać presję. Wybierz krótszy okres dla prostych produktów albo dłuższy, jeśli cykl wydań jest wolny, i pamiętaj, że ze zgłaszającym możesz uzgodnić późniejszą datę.
Jak szybko należy odpowiadać na zgłoszenia?
Potwierdź zgłoszenie najpóźniej w kilka dni robocze; wielu dostawców obiecuje od jednego do trzech. Zgłaszający, którzy nie dostają odpowiedzi, zwykle publikują swoje ustalenia. Cel naprawy powinien być taki, który potrafisz spełnić, bo polityka publicznie Cię do niego zobowiązuje.
Dlaczego polityka wspomina o zgłaszaniu do organów?
Zgodnie z aktem o cyberodporności musisz zgłaszać aktywnie wykorzystywane podatności i poważne incydenty krajowemu CSIRT i ENISA, zaczynając od wczesnego ostrzeżenia w ciągu 24 godzin. Akapit informuje zgłaszających, że szczegóły techniczne mogą zostać przekazane. Możesz go usunąć. Zegar zgłoszeń CRA pokazuje terminy.
Czy mój tekst jest dokądś wysyłany?
Nie. Polityka powstaje w Twojej przeglądarce z tego, co wpiszesz, i nic nie jest przesyłane ani zapisywane.