Політика повідомлення про вразливості.

Як відповідально повідомляти про проблеми безпеки, не піддаючи ризику операції Restaurant/ Retail і дані клієнтів.

Відповідальне повідомлення

Limvero приймає добросовісні повідомлення про вразливості, які допомагають захищати ресторани, магазини, персонал, гостей і операції платформи. Повідомлення не повинні викликати збої, несанкціонований доступ або зайве розкриття чутливих даних.

Використати форму, якщо email недоступнийsecurity@limvero.com
Аварійна межа

Якщо тест розкриває дані, дає неочікуваний доступ або впливає на доступність сервісу, одразу зупиніться і повідомте деталі. Не продовжуйте тестування, щоб довести ширший ефект.

Межі тестування

Перевірка безпеки має залишатися вузькою, неруйнівною і авторизованою.

У межах перевірки

Публічні веб-сторінки Limvero, вхід у систему, межі ізоляції клієнтів, публічний API, підписи вебхуків і налаштування безпеки акаунта.

Поза межами перевірки

Сторонні провайдери, інфраструктура клієнта, соціальна інженерія, перевірки відмови в обслуговуванні, фізичні атаки і доступ до чужих даних.

Без доступу до робочих даних

Не відкривайте, не змінюйте, не видаляйте, не експортуйте й не розкривайте дані клієнта, персоналу, гостей або покупців, замовлень, продажів, лояльності чи білінгу.

Без порушення сервісу

Не запускайте автоматичні сканери, навантажувальні тести, спам, перебір паролів, руйнівні перевірки або дії, які можуть перервати роботу клієнта.

Зміст повідомлення

Куди повідомляти

Надсилайте повідомлення про вразливості на security@limvero.com з деталями для безпечного відтворення. Якщо email недоступний, використовуйте публічну форму і позначте запит як чутливий для безпеки.

Що додати

Додайте зачеплений URL або точку API, контекст акаунта, кроки відтворення, вплив, скриншоти або мінімальний доказ, час і ризик розкриття даних.

Що не надсилати

Не надсилайте секрети, повні експорти клієнтів, дані карток, державні ідентифікатори, надмірні логи або нерелевантні персональні дані.

Погоджене розкриття

Дайте Limvero час на перевірку, зниження ризику і комунікацію до публічного розкриття. Строки погоджуються окремо по кожному випадку.

Правила безпечного тестування

Використовуйте тільки акаунти, клієнтів і дані, які вам дозволено тестувати.
Зупиніть тестування і одразу повідомте, якщо побачили не свої дані.
Тримайте знахідки конфіденційними, доки Limvero не підтвердить строки розкриття.
Не переходьте від знахідки до ширшого доступу, закріплення в системі або бокового переміщення.

Процес відповіді

Процес розрахований на перевірку, зниження ризику і фактичну комунікацію з клієнтами.

Первинна оцінка

Limvero перевіряє повідомлення, межі проблеми і визначає, чи впливає проблема на бойове середовище, staging, публічні сторінки або дані клієнтів.

Зниження ризику

Підтверджені проблеми пріоритизуються за впливом, можливістю експлуатації, зачепленими клієнтами й операційним ризиком, потім проходять виправлення і перевірку.

Комунікація

Суттєві проблеми з впливом на клієнтів повідомляються через account-команду, продуктові, юридичні або статусні канали.

Межа програми

Ця політика не є програмою винагород і не обіцяє оплату, подарунки, публічну згадку, правовий захист поза правилами або юридичну консультацію.

Межа юридичної перевірки

Ця публічна політика описує передбачуваний процес повідомлення і має бути узгоджена з фінальними договорами клієнтів, місцевим законодавством і юридичними консультантами до платного публічного запуску.

Оберіть продукт для вашого бізнесу.

Limvero Restaurant і Limvero Retail мають окремі сценарії запуску, входи й робочі процеси на спільній захищеній платформі.