在 Bigstack,安全是首要任務。我們擁有多項安全認證,您可以在我們的信任網站上查找更多關於我們安全協議和認證的信息。我們使用物理、管理和技術保障措施,旨在提高我們收集、處理和維護信息的完整性和安全性。這些措施旨在根據處理您個人信息的風險,提供適當的安全保障。安全領域不斷發展,Bigstack 正在不斷努力提升其部署的安全水平,以及員工的安全培訓。
Bigstack 負責任的披露政策簡介
我們歡迎安全研究人員及大眾提供回饋,以協助我們提升安全性。如果您認為在我們的任何資產中發現了漏洞、隱私問題、資料外洩或其他安全問題,我們期待您的通報。本政策概述了向我們通報漏洞的步驟、我們的期望,以及您可從我們這裡獲得的回應。
回應目標
Bigstack 將遵循以下回應目標:
- 首次回應時間(自提交報告起):3 個工作天
- 問題分類時間(自提交報告起):10 個工作天
我們將在整個過程中持續向您通報進度。
披露政策
發現潛在安全問題後,請儘快告知我們,我們將竭盡全力迅速解決該問題。在向公眾或第三方披露前,請給予我們合理時間解決問題。若情況合適,我們可能會在解決問題前公開披露該問題。
若您希望加密報告,請使用長 ID 為 0xD8CE02903ABB3F1460F52CFBDBEEAD63EC389B9 的 PGP 金鑰(可在公開金鑰伺服器池中取得)。
測試方法
以下測試方法未獲授權:
- 網路拒絕服務(DoS 或 DDoS)測試,或其他會妨礙存取或損害系統或資料的測試
- 實體測試(例如:進入辦公室、門戶敞開、尾隨進入)、社會工程學(例如:網路釣魚、語音釣魚),或任何其他非技術性的漏洞測試
適用範圍
本計畫涵蓋於我們所有目前受支援版本(詳見我們的生命週期政策)中發現的漏洞,包括 Cube Cloud 作業系統 (CubeCOS)、Cube Cloud 管理入口網站 (CubeCMP) 以及以下主機名稱:
- s3.bigstack.co
產品下載與原始碼可於 CubeCOS GitHub 取得。
除本公司產品外,本計畫亦涵蓋影響於 AWS 上託管的應用程式、API 及基礎架構之漏洞,包括以下主機名稱:
- docs.bigstack.co
任何未於上文明確列出之服務(例如任何關聯服務)均不屬於本計畫範圍,且未獲授權進行測試。與 AWS 底層雲端基礎架構(例如虛擬化平台、網路骨幹或 AWS 管理型服務)相關之發現,應直接向 AWS 回報。
不在範圍內
排除項目、不符合資格的程式錯誤及不在範圍內的事項:
- DKIM/SPF/DMRAC 記錄的存在與否
- 缺少 HTTP 標頭(例如 CSP、Permissions-Policy 等)
- 點擊劫持
- 缺少 HTTP Cookie 標記
- 非敏感內容的資訊洩露(例如 robots.txt、sitemap.xml、檔案、目錄等)
- 未遵循最佳實務
- 影響輕微或無影響的 CSRF
- 開放的端口
- 需具備本身即屬安全問題之先決條件的攻擊(例如:使用過時瀏覽器、存在漏洞的瀏覽器外掛程式、弱密碼)
- 仿冒網域
- 失效連結
- 資產中的元資料(如映像檔、PDF 等)
- 缺乏實際利用情境的理論性攻擊
- SSL/TLS 設定薄弱
- 同形異義字攻擊
- 已過時但未經證實會造成安全影響的軟體
- 缺少多重因素驗證
在範圍外系統中發現或懷疑存在的漏洞,應向相關供應商或主管機關通報。
我們的承諾
根據本政策與我們合作時,我們會:
- 及時回應您的報告,並與您合作以理解及驗證您的報告;
- 致力於在處理漏洞期間,隨時向您通報進度;
- 在營運限制範圍內,致力於及時修復發現的漏洞;以及
- 針對您與本政策相關的漏洞研究,提供安全港保障。
我們的期望
在善意參與我們的漏洞披露計畫時,我們要求您:
- 遵守規則,包括遵循本政策及任何其他相關協議。若本政策與任何其他適用條款存在不一致,以本政策條款為準;
- 及時通報您發現的任何漏洞;
- 避免侵犯他人隱私、干擾我們的系統、破壞資料及/或損害使用者體驗;
- 僅透過官方管道與我們討論漏洞資訊;
- 在公開披露前,給予我們合理時間(自首次通報起至少 90 天)以解決該問題;
- 僅對適用範圍內的系統進行測試,並尊重不在適用範圍內的系統及活動;
- 若漏洞導致意外存取資料:請將存取的資料量限制在有效展示概念驗證(Proof of Concept)所需的最低限度;
- 若在測試過程中發現任何用戶資料(例如個人識別資訊(PII)、個人醫療資訊(PHI)、信用卡資料或專有資訊),請立即停止測試並提交報告;
- 您僅應與您擁有的測試帳戶互動,或與已獲得帳戶持有者明確許可的帳戶互動;以及
- 請勿從事勒索行為。
官方聯繫管道
請透過 security@bigstack.co 回報安全問題,並提供所有相關資訊。
安全港條款
根據本政策進行漏洞研究時,我們視此類研究為:
- 符合任何適用反駭客法律之授權行為,且對於因意外或善意違反本政策所致之情事,我們不會對您提起或支持任何法律行動;
- 符合任何相關反規避法律之授權行為,且若您因無意且出於善意而違反本政策,我們不會對您提起訴訟;
- 豁免於《服務條款》(TOS)及/或《可接受使用政策》(AUP)中可能干擾安全研究之限制,且我們將在有限範圍內豁免該等限制;以及
- 合法、有助於提升網際網路整體安全性,且出於善意進行。
如往常一樣,您應遵守所有適用法律。若第三方對您提起法律訴訟,而您已遵守本政策,我們將採取措施表明您的行為是符合本政策進行的。
若您在任何時候對自身的安全研究是否符合本政策感到疑慮或不確定,請在繼續進行前透過我們的官方管道提交報告。
請注意,安全港僅適用於參與本政策的組織所管轄之法律索賠,且本政策不約束獨立第三方。
感謝您
感謝所有向我們回報安全漏洞的研究者。
