security
Sözlük ↗Güvenlik Açığı Bildirim Politikası
Güvenlik açığı bildirim politikası, dışarıdan bir araştırmacının ürününüzdeki bir güvenlik kusurunu nasıl bildirmesi gerektiğini ve karşılığında sizin neyi taahhüt ettiğinizi açıklayan yayımlanmış bir metindir. En azından destek talebi gerektirmeyen bir iletişim yolu adlandırır, hangi sistemlerin ve sınama yöntemlerinin kapsamda olduğunu söyler, teyit ve düzeltme için kabaca bir zaman çizelgesi verir ve — geri kalanını işler kılan kısım — politikayı iyi niyetle izleyen kişiye karşı hukuki yola başvurmayacağına söz verir. Bu güvenli liman ifadesi olmadan araştırmacı için akılcı hamle çoğu zaman susmaktır, ki bu kusuru ortadan kaldırmaz. Parasal ödül ve genellikle bir triyaj platformu ekleyen hata ödül programından farklıdır. Bildirim politikası her sağlayıcının sürdürebileceği daha ucuz taban çizgisidir; ödül programı ise ancak kolay bulunan sorunlar zaten bulunduktan ve gelen hacmi soğurabilecek bir ekip olduktan sonra karşılığını veren bir yükselticidir. Bir politika yayımlamak tedarik süreçlerinde giderek daha çok bekleniyor ve güvenlik çerçevelerinde atıf alıyor. Politikanın gerçek olup olmadığını iki işletme ayrıntısı belirler. Bildirim adresi, aynı gün harekete geçebilecek birine ulaşmalıdır; izlenmeyen bir posta kutusuna düşen bildirimler hiç politika olmamasından ayırt edilemez. Ve bildirimden düzeltmeye, oradan duyuruya uzanan üzerinde anlaşılmış bir iç yol bulunmalıdır: bir güvenlik duyurusu yayımlayıp yayımlamayacağınız ve etkilenen müşterilere nasıl haber verileceği dâhil. Bu kararları önceden vermek, ilk ciddi bildirim sırasında vermekten çok daha kolaydır.
İlgili terimler