1. Nasze zobowiązanie
AUTONOMi z zadowoleniem przyjmuje odpowiedzialne zgłoszenia luk bezpieczeństwa. Nasza platforma przetwarza dane biznesowe dealerów, budżety kampanii oraz tokeny uwierzytelniające do platform reklamowych — traktujemy to zaufanie poważnie, a badania nad bezpieczeństwem postrzegamy jako partnerstwo.
Ta strona opisuje, co jest objęte zakresem, w jaki sposób zgłaszać, do czego zobowiązujemy się w zamian oraz na jakich warunkach bezpiecznej przystani (safe harbor) badania prowadzone w dobrej wierze nie będą skutkować krokami prawnymi.
2. Zgłaszanie luki bezpieczeństwa
Wszystkie zgłoszenia prosimy kierować na adres security@autonomitech.com. Potwierdzenie otrzymania wysyłamy zwykle w ciągu 2 dni roboczych, a wstępną ocenę przekazujemy w ciągu 5 dni roboczych.
W zgłoszeniu prosimy zawrzeć:
- Jasny opis luki bezpieczeństwa.
- Objęte adresy URL, punkty końcowe lub powierzchnie produktu.
- Instrukcję odtworzenia krok po kroku, wraz z wymaganym stanem konta.
- Ładunki proof-of-concept lub zrzuty ekranu.
- Ocenę skutków: ujawnienie danych, eskalacja uprawnień, odmowa usługi itp.
- Informację, czy luka została już komukolwiek przekazana lub opublikowana.
W przypadku zgłoszeń wrażliwych można je zaszyfrować naszym kluczem PGP (dostępnym na życzenie pod adresem security@autonomitech.com z tematem „PGP key request”). Pracujemy nad opublikowaniem odcisku klucza wprost na tej stronie; do tego czasu prosimy o kontakt mailowy — odpowiadamy w ciągu jednego dnia roboczego.
3. W zakresie
Następujące systemy produkcyjne są objęte zakresem badań nad bezpieczeństwem:
engine.autonomitech.com— API Engine i środowisko uruchomieniowe agentów AEGIS.app.autonomitech.com— aplikacja dla dealerów.goautonomi.com— marketing, płatności, rejestracja.- Uwierzytelnione punkty końcowe API pod
/api/*. - Przepływy OAuth i poświadczeń dla połączonych kont platform reklamowych.
- Izolacja danych klientów pomiędzy kontami dealerów (granice wielodostępności).
- Integralność łańcucha skrótów DealerDecisionAudit (dowolny wektor manipulacji lub fałszerstwa).
- Ścieżki obejścia bramki zgodności AXIOM.
4. Poza zakresem
Poniższe elementy nie są objęte bezpieczną przystanią i prosimy o ich nietestowanie:
- Usługi zewnętrzne, z którymi się integrujemy (Google, Meta, Microsoft, TikTok, YouTube, Stripe, Anthropic, Sentry, Make.com) — prosimy zgłaszać bezpośrednio do tych dostawców.
- Ataki typu odmowa usługi lub wolumetryczne, w tym testy obciążeniowe warstwy 7.
- Ataki socjotechniczne wymierzone w pracowników, klientów lub wykonawców AUTONOMi.
- Ataki fizyczne na obiekty lub sprzęt AUTONOMi.
- Automatyczne skanery podatności generujące nadmierny ruch bez ludzkiej weryfikacji wyników.
- Ataki siłowe na punkty końcowe uwierzytelniania; enumeracja kont poprzez różnice czasowe.
- Zgłoszenia braku nagłówków bezpieczeństwa (np. HSTS, CSP, X-Frame-Options) bez wykazanej możliwości wykorzystania.
- Ostrzeżenia o przestarzałych przeglądarkach, zastrzeżenia do konfiguracji TLS bez konkretnej ścieżki ataku.
- Podatności w zależnościach zewnętrznych, dla których opublikowano poprawkę, a my jej jeszcze nie wdrożyliśmy (prosimy mimo to zgłaszać, ale zwykle mają one niższy priorytet).
5. Poziom istotności i oczekiwany czas reakcji
Klasyfikujemy zgłoszenia według skali zgodnej z CVSS i zobowiązujemy się do następującego tempa reakcji:
| Poziom istotności | Wstępna analiza | Docelowy czas poprawki |
|---|---|---|
| Krytyczny (przejęcie konta, wyciek danych, fałszerstwo rejestru) | 4 godziny | 72 godziny |
| Wysoki (eskalacja uprawnień, wyciek danych wrażliwych) | 1 dzień roboczy | 14 dni |
| Średni (CSRF na niekrytycznych punktach końcowych, IDOR o ograniczonym zasięgu) | 3 dni robocze | 30 dni |
| Niski (ujawnienie informacji, drobne błędy logiczne) | 5 dni roboczych | 60 dni |
6. Skoordynowane ujawnienie
Nasze domyślne okno ujawnienia wynosi 90 dni od daty potwierdzenia Państwa zgłoszenia. W przypadku złożonych napraw możemy poprosić o przedłużenie; nie będziemy wymagać milczenia dłużej niż 90 dni w odniesieniu do podatności, której nie naprawiliśmy, chyba że uzgodniono inaczej na piśmie.
Wymienimy badaczy na naszej stronie z podziękowaniami za bezpieczeństwo (wkrótce dostępnej), chyba że wolą pozostać anonimowi. Prosimy o wskazanie preferencji w pierwotnym zgłoszeniu.
7. Bezpieczna przystań
AUTONOMi nie zainicjuje ani nie poprze kroków prawnych wobec badaczy bezpieczeństwa, którzy:
- w dobrej wierze dążą do przestrzegania niniejszej polityki i unikają szkody dla AUTONOMi, naszych klientów i naszych integracji;
- ograniczają testy do systemów wyraźnie objętych zakresem (sekcja 3);
- korzystają wyłącznie z własnych kont testowych i nie uzyskują dostępu do danych innych klientów, nie modyfikują ich ani nie wyprowadzają;
- natychmiast przerywają testy po wykryciu problemu i niezwłocznie go zgłaszają;
- nie ujawniają publicznie podatności, zanim AUTONOMi nie uzyska rozsądnej możliwości jej usunięcia (zgodnie z sekcją 6).
To zobowiązanie bezpiecznej przystani wiąże AUTONOMi, ale nie znosi praw osób trzecich. Nie możemy wypowiadać się w imieniu naszych podprocesorów ani platform integracyjnych; jeżeli Państwa testy nieumyślnie wpłyną na osobę trzecią, nadal podlegają Państwo jej warunkom i obowiązującemu prawu.
8. Program bug bounty
AUTONOMi nie prowadzi obecnie płatnego programu bug bounty. Publicznie wymieniamy badaczy (za ich zgodą) oraz oferujemy gadżety AUTONOMi i bezpośredni kontakt z naszym zespołem inżynieryjnym za istotne zgłoszenia.
Formalny program z nagrodami pieniężnymi znajduje się w naszych planach i zostanie tutaj ogłoszony po uruchomieniu. Badacze, którzy zgłoszą krytyczne podatności w okresie przed startem, zostaną zaproszeni do prywatnego programu bug bounty w chwili jego otwarcia.
9. Kontakt
Zgłoszenia bezpieczeństwa: security@autonomitech.com.
Wszystkie pozostałe zapytania: prosimy o kontakt standardowym kanałem.