Legale
- Informativa sulla privacy
- Termini e condizioni del concorso Nothing
- Condizioni di vendita
- Accordo con l'utente
- Politica di utilizzo accettabile
- Accordo di deposito non rimborsabile per il preordine
- Politica di spedizione
- Politica di reso
- Rapporto sulla vulnerabilità della sicurezza
- Politica di Reso/Cambio per l'Abbigliamento
- Niente X Termini di servizio
- Nothing X Informativa sulla privacy
- Informazioni sui dati del prodotto
- Informativa sulla privacy
- Termini e condizioni del concorso Nothing
- Condizioni di vendita
- Accordo con l'utente
- Politica di utilizzo accettabile
- Accordo di deposito non rimborsabile per il preordine
- Politica di spedizione
- Politica di reso
- Rapporto sulla vulnerabilità della sicurezza
- Politica di Reso/Cambio per l'Abbigliamento
- Niente X Termini di servizio
- Nothing X Informativa sulla privacy
- Informazioni sui dati del prodotto
Rapporto sulla vulnerabilità della sicurezza
Invio di vulnerabilità
Come segnalare un problema di vulnerabilità della sicurezza
In caso di problemi di vulnerabilità della sicurezza con un prodotto o un'applicazione Nothing, inviare un'e-mail a g_feedback@nothing.tech.
Utilizzare la chiave PGP pubblica per crittografare le e-mail con informazioni sensibili e per verificare che le comunicazioni di sicurezza inviate da Nothing siano autentiche.
Data di attivazione: 4 luglio 2022
Data di scadenza: N/A
ID chiave: 0xA785B8AA
Tipo di chiave: RSA
Dimensione della chiave: 4096/4096
Impronta: 96A4 6E60 11B0 32D9 8D54 B384 F6EF CEC6 A785 B8AA
ID utente: g_feedback@nothing.tech
Nella vostra e-mail, fornite le seguenti informazioni:
- Descrizione dettagliata del problema
- I prodotti e le versioni del software
- Informazioni sugli exploit noti
- Categoria di vulnerabilità
- Titolo della vulnerabilità
- Nome di dominio
- Livello di vulnerabilità
- Descrizione della vulnerabilità
- Dettagli aggiuntivi
- Allegati (se presenti)
- Piano di riparazione
Descrivere in dettaglio il processo di scoperta del problema e il suo impatto. Includere anche eventuali documenti di codice sorgente, schermate o video pertinenti. Se durante il processo di sfruttamento della vulnerabilità sono stati utilizzati strumenti di debug, caricarli come allegati. Se gli strumenti sono troppo grandi, fornire un link per il download. Inoltre, fornire la prova di concetto o l'exploit della vulnerabilità.
Nota: il mancato rispetto di questi requisiti può comportare il mancato superamento del processo di revisione della segnalazione.
Una volta ricevuta la segnalazione di vulnerabilità, completeremo il processo di verifica entro 30 giorni lavorativi e risponderemo alla vostra e-mail di vulnerabilità con i risultati. Continuate a monitorare la vostra e-mail per eventuali aggiornamenti.
g_feedback@nothing.tech raccoglie solo le vulnerabilità di sicurezza relative ai prodotti Nothing. Se avete altri problemi relativi ai prodotti, potete contattarci tramite la nostra pagina Contattaci.
Ricompense per vulnerabilitàLe ricompense per le vulnerabilità incentivano le persone a segnalare le vulnerabilità di sicurezza. Le ricompense sono suddivise in livelli in base ai livelli di vulnerabilità, con i problemi più critici che ottengono ricompense più elevate. La tabella seguente illustra i livelli di vulnerabilità e le ricompense.
Critica
1000 $ - 2000 $
Divulgazione di informazioni sensibili, accesso non autorizzato a sistemi fondamentali o a grandi quantità di informazioni sensibili, ultra vires su operazioni sensibili.
Alta
500 $ - 1000 $
Vulnerabilità che ottengono direttamente i permessi, portano a perdite di informazioni sensibili e rubano informazioni utente interne.
Media
100 $ - 500 $
Vulnerabilità che richiedono interazione per ottenere i permessi, portano a gravi perdite di informazioni e rubano informazioni utente interne.
Bassa
20 $ - 100 $
Solo in un ambiente specifico i permessi di accesso possono portare a perdite di informazioni, furto di vulnerabilità delle informazioni dell'utente interno.
Se il buono negozio non è disponibile nella vostra regione, lo convertiremo in altre ricompense su base proporzionale.
Si applicano termini e condizioni a tutti i buoni. Gli importi e i tipi dei buoni sono a esclusiva discrezione di Nothing.
Avviso:Le seguenti situazioni non saranno ricompensate:
- Vulnerabilità non correlate ai prodotti Nothing.
- Vulnerabilità rese pubbliche prima di essere corrette.
- Vulnerabilità già divulgate pubblicamente online.
- Per la stessa vulnerabilità, solo il primo segnalatore verrà ricompensato; i segnalatori successivi non riceveranno una ricompensa. Una vulnerabilità trovata in diverse versioni è comunque considerata la stessa vulnerabilità.
- Coloro che sfruttano le vulnerabilità per danneggiare gli interessi degli utenti, interrompere le operazioni commerciali o rubare i dati degli utenti non riceveranno alcuna ricompensa. Inoltre, Nothing si riserva il diritto di intraprendere ulteriori azioni legali.
- Partecipando al programma di invio di vulnerabilità, l'utente riconosce e accetta che le ricompense concesse sono soggette ai termini e alle condizioni di questo programma. Se le ricompense sono fornite sotto forma di denaro o sono altrimenti tassabili, è responsabilità dell'utente rispettare le leggi fiscali locali e dichiarare e pagare le tasse applicabili associate alla ricompensa ricevuta. Nothing non è responsabile per eventuali obblighi fiscali individuali che potrebbero sorgere.
- A causa di restrizioni legali, Nothing potrebbe non essere in grado di elaborare ricompense per paesi/regioni soggetti a sanzioni.
Le ricompense saranno declassate o annullate nelle seguenti situazioni:
- Per informazioni con gravi discrepanze tra titolo e contenuto, il declassamento della vulnerabilità sarà effettuato di conseguenza, in casi gravi le ricompense saranno annullate.
- La revisione sarà moderata in base a standard di segnalazione di alta qualità. Per le segnalazioni che mancano di fattori chiave (descrizione testuale, prova immagine, processo di test, interfaccia di rischio, parametri, ecc.), presentano un layout di segnalazione strutturato in modo scadente e non possono essere riprodotte in modo coerente, saranno declassate/ignorate.
- Divulgazione pubblica dei dettagli delle vulnerabilità senza il permesso di Nothing. In questi casi, Nothing si riserva il diritto di recuperare le ricompense per le vulnerabilità e di intraprendere azioni legali appropriate, inclusa la richiesta di risarcimento danni e/o di provvedimenti ingiuntivi.
Per la stessa URL, se ci sono vulnerabilità simili in più parametri, le ricompense saranno date in base a una vulnerabilità, e le ricompense saranno date in base al massimo grado di danno per diversi tipi.
Molteplici vulnerabilità generate dalla stessa fonte sono contate come una singola vulnerabilità. Ad esempio, molteplici bug di sicurezza causati dallo stesso JS, molteplici bug di sicurezza di pagina causati dallo stesso sistema di pubblicazione, bug di sicurezza di tutta la stazione causati da framework, molteplici bug di sicurezza generati dalla risoluzione del nome di dominio, ecc.
Se invii più vulnerabilità nello stesso rapporto, ti ricompenseremo con la vulnerabilità del livello di danno più alto.
Quando si segnala una vulnerabilità, si prega di verificare se avrà un impatto reale sul business e di fornire prove di danno effettivo. Il danno indiretto o speculativo non sarà considerato in fase di valutazione.
Ciclo di distribuzione delle ricompense:Distribuiamo le ricompense entro 30 giorni lavorativi dal completamento della verifica della vulnerabilità via e-mail (?). Controlla tempestivamente lo stato della tua ricompensa.
Informazioni personali coinvoltePer ricevere la ricompensa, è necessario fornire il proprio account NOTHING.tech o altre informazioni sull'account. Tuttavia, non richiederemo alcuna informazione personale aggiuntiva durante il processo di invio della vulnerabilità. Richiederemo solo l'indirizzo e-mail registrato per la comunicazione e le informazioni dell'account registrato per l'emissione della ricompensa.
Accederemo, elaboreremo e condivideremo le tue informazioni personali in conformità con la nostra Informativa sulla privacy. Partecipando, accetti l'accesso, l'uso e la condivisione delle tue informazioni personali come descritto sopra e nella nostra Informativa sulla privacy. In caso di domande relative alla presente Informativa sulla privacy o alla sua implementazione, ecco come puoi contattarci: Indirizzo e-mail: privacy@nothing.tech