TanodTools
RU

Генератор политики раскрытия уязвимостей

Составьте простым языком политику скоординированного раскрытия уязвимостей (CVD), которую ожидают от поставщиков программного обеспечения в ЕС, и сразу вставьте её на свой сайт. Где она вписывается, читайте в руководстве по Регламенту ЕС о киберустойчивости.

Работает полностью в браузере

Это шаблон, а не юридическая консультация. Покажите его юристу, особенно формулировки о правовой защите (safe harbour), прежде чем публиковать.

О вас
Как с вами связаться
Адрес электронной почты, номер телефона или страница https://, записанные так же, как в security.txt.
Нужен для ссылки на https://ваш-домен/.well-known/security.txt.
Что вы обещаете
Включить

Это шаблон, а не юридическая консультация. Покажите его юристу, особенно формулировки о правовой защите (safe harbour), прежде чем публиковать. Политика пишется на языке этой страницы; всё, что вы вводите, остаётся в вашем браузере.

Как составить политику раскрытия уязвимостей

  1. Укажите организацию, продукты и сервисы в рамках политики и адрес, на который нужно присылать сообщения. Если у вас уже есть security.txt, вставьте его, чтобы подставить контактные данные.
  2. Задайте, как быстро вы подтверждаете, оцениваете и исправляете проблемы, срок раскрытия и нужно ли включать формулировку о правовой защите (safe harbour).
  3. Посмотрите предпросмотр, затем скопируйте Markdown или HTML либо скачайте HTML-страницу и опубликуйте её на своём сайте.
  4. Укажите политику в поле Policy своего security.txt и выполняйте обещанное: отсчёт начинается, когда приходит сообщение.

Для чего нужна политика раскрытия

Политика скоординированного раскрытия уязвимостей говорит посторонним, что делать, если они нашли уязвимость в вашем программном обеспечении, и что в ответ сделаете вы. Без неё исследователю приходится гадать, кому писать, не подадут ли на него в суд и сколько времени вам нужно. Ошибка в догадках заканчивается публикацией без исправления или тем, что о проблеме не сообщают вовсе. Короткая понятная политика снимает эту неопределённость.

Для поставщиков в ЕС она также входит в подготовку к Регламенту ЕС о киберустойчивости (Cyber Resilience Act, CRA): от производителей ожидают такую политику и опубликованный контакт. Остальное перечислено в руководстве по отчётности для небольших поставщиков, включая сроки уведомления об активно эксплуатируемых уязвимостях.

Что говорится в готовой политике

В ней названы продукты в рамках политики и то, что исключено, указано, куда присылать сообщение и что в нём привести, и как быстро вы подтверждаете, оцениваете и исправляете проблему. Она задаёт правила тестирования, обещает правовую защиту (safe harbour) исследователям, которые их соблюдают, фиксирует срок раскрытия и объясняет, что о некоторых уязвимостях нужно сообщать властям. Каждое обещание в ней — ваше: берите на себя только те сроки, которые ваша команда способна выдержать.

Советы

  • Опубликуйте политику по постоянному адресу и укажите её в поле Policy вашего security.txt.
  • Следите, чтобы кто-то читал почтовый ящик для сообщений каждый рабочий день, и заранее договоритесь, кто решает, что эксплуатация реальна, до начала 24-часового отсчёта. Сроки показывают часы CRA для инцидентов.
  • Нужен Markdown в виде веб-страницы? Это делает конвертер Markdown в HTML, хотя эта страница уже выдаёт HTML.

Вопросы и ответы

Требует ли Регламент о киберустойчивости политику раскрытия уязвимостей?

Регламент ожидает, что производители введут политику скоординированного раскрытия уязвимостей и укажут контактный адрес для сообщений (приложение I, часть II). Формулировки он не предписывает. Генератор даёт простую отправную точку; регламент и рекомендации ENISA имеют приоритет. Подробнее в руководстве для небольших поставщиков.

Что такое safe harbour?

Обещание не подавать в суд на исследователей, которые соблюдают ваши правила и действуют добросовестно. Оно поощряет сообщения, но то, что вы вправе пообещать, зависит от вашей страны и ваших договоров, поэтому покажите формулировку юристу. Этот раздел можно отключить.

Какой срок раскрытия выбрать?

Широко используют 90 дней с момента сообщения: этого хватает для большинства исправлений, и при этом срок остаётся достаточно жёстким. Для простых продуктов выберите срок короче, а при медленном цикле выпуска — длиннее, и помните, что с исследователем можно договориться о более поздней дате.

Как быстро нужно отвечать?

Подтверждайте получение не позднее чем через несколько рабочих дней; многие обещают от одного до трёх. Если исследователь не получает ответа, он нередко публикует находку. Срок исправления должен быть целью, которую вы способны выдержать: политика публично обязывает вас к нему.

Почему в политике упомянуты сообщения властям?

По Регламенту о киберустойчивости вы обязаны сообщать об активно эксплуатируемых уязвимостях и серьёзных инцидентах в национальный CSIRT и в ENISA, начиная с раннего предупреждения в течение 24 часов. Абзац предупреждает исследователей, что технические подробности могут быть переданы дальше. Его можно удалить. Сроки показывают часы CRA для инцидентов.

Отправляется ли мой текст куда-нибудь?

Нет. Политика собирается в вашем браузере из того, что вы вводите, и ничего не загружается и не сохраняется.