Программа раскрытия информации об уязвимостях
Дата вступления в силу: 19 марта 2026 г.
IncoreSoft Ukraine LLC высоко ценит усилия сообщества специалистов по безопасности, помогающих обеспечивать защищённость наших продуктов и услуг. Настоящая Программа раскрытия информации об уязвимостях («Программа») содержит рекомендации для исследователей безопасности по ответственному и скоординированному сообщению об уязвимостях в наших подходящих продуктах и услугах.
Мы намерены сотрудничать с исследователями, которые добросовестно сообщают о проблемах безопасности. Мы не будем предпринимать юридических действий против лиц, которые обнаруживают уязвимости и сообщают о них в соответствии с настоящей Программой. IncoreSoft оставляет за собой право изменить или прекратить действие настоящей Программы в любое время.
1. Право на участие
1.1 Участники, имеющие право на участие
Для участия в настоящей Программе вы должны:
- Быть не моложе 18 лет (или иметь согласие родителей, если в вашей юрисдикции вы считаетесь несовершеннолетним)
- Участвовать индивидуально либо иметь разрешение от вашей организации
- Не быть резидентом страны, в отношении которой действуют международные торговые санкции
- Не быть действующим или бывшим сотрудником IncoreSoft (в течение последних 6 месяцев) либо близким родственником такого сотрудника
1.2 Участники, не имеющие права на участие
Следующие лица не имеют права участвовать:
- Сотрудники государственных и образовательных учреждений без предварительного одобрения со стороны их организации по вопросам этики или комплаенса
- Лица, работавшие в IncoreSoft или сотрудничавшие с ней по договору в течение 6 месяцев до подачи заявки
- Лица, занимающие должности внешних подрядчиков, требующие доступа к корпоративной сети или внутренним системам IncoreSoft
- Лица, участвующие в администрировании настоящей Программы
2. Область действия
2.1 Допустимые цели
Следующие домены и продукты одобрены для тестирования безопасности:
- *.incoresoft.com
- Программные продукты IncoreSoft для AI-видеоаналитики (десктопные клиенты, плагины и интеграции)
2.2 Уязвимости вне области действия
Следующее, как правило, считается выходящим за область действия:
- Отсутствие заголовков безопасности, которое не приводит к непосредственной уязвимости (например, X-Frame-Options, Content-Security-Policy)
- Отсутствие конфигураций защиты электронной почты (DMARC, DKIM, SPF, DNSSEC), если только это не приводит к демонстрируемой эксплуатации
- Атаки типа «отказ в обслуживании» (DoS/DDoS)
- Атаки с применением социальной инженерии или фишинга против сотрудников или пользователей IncoreSoft
- Физические атаки на офисы или центры обработки данных IncoreSoft
- Уязвимости в стороннем программном обеспечении или сервисах, не разработанных IncoreSoft
- Отчёты автоматизированных сканеров уязвимостей без продемонстрированного proof-of-concept
- Кликджекинг на страницах без каких-либо чувствительных действий
- Self-XSS (когда пользователь может атаковать только самого себя)
3. Процесс подачи заявки
Исследователи безопасности должны сообщать об уязвимостях по электронной почте на адрес: security@incoresoft.com
Используйте тему письма: «Finding for Vulnerability Disclosure Program»
Ваш отчёт должен включать:
- Тип проблемы — классификация уязвимости (например, XSS, SQL Injection, IDOR, RCE)
- Затронутый URL или продукт — конкретное расположение или компонент, где присутствует уязвимость
- Шаги воспроизведения — чёткие, подробные шаги для воспроизведения проблемы
- Proof-of-concept — код, скриншоты или видео, демонстрирующие уязвимость
- Оценка воздействия — ваш анализ потенциального воздействия и серьёзности
- Ваши контактные данные — чтобы мы могли связаться с вами и скоординировать действия
Пожалуйста, не включайте в свой отчёт чувствительные данные (такие как пароли, персональные данные других лиц или производственные данные).
4. Скоординированное раскрытие информации об уязвимостях (CVD)
- Мы просим предоставить не менее 90 дней с даты отчёта для оценки, сортировки и устранения уязвимости до любого публичного раскрытия.
- Мы будем сотрудничать с исследователем на протяжении всего процесса расследования и устранения.
- Досрочное раскрытие может произойти только в случае обнаружения активной эксплуатации до выпуска обновления.
- Мы будем координировать с исследователем сроки и содержание любого публичного раскрытия.
- Мы укажем исследователя в любом публичном раскрытии или уведомлении о безопасности, если исследователь не откажется от этого.
5. Лицензия на предоставляемые материалы
Подавая отчёт об уязвимости, вы предоставляете IncoreSoft неисключительную, бессрочную, всемирную, безвозмездную лицензию на использование, тестирование, изменение и включение предоставленных материалов. Вы заявляете и гарантируете, что:
- Предоставленные материалы являются вашей оригинальной работой
- Вы имеете право предоставить описанную выше лицензию
- Предоставленные материалы не нарушают прав каких-либо третьих лиц
6. Конфиденциальность
Подробный код эксплойта, технические детали и шаги воспроизведения должны оставаться конфиденциальными в течение не менее 30 дней после устранения уязвимости и выпуска патча или обновления. Преждевременное раскрытие может привести к дисквалификации из Программы и потенциальным юридическим действиям.
Вы не имеете права раскрывать какую-либо уязвимость третьим лицам без предварительного письменного согласия IncoreSoft в течение периода устранения.
7. Кодекс поведения
При участии в настоящей Программе вы не должны:
- Заниматься любой незаконной деятельностью, включая несанкционированный доступ, уничтожение данных или атаки типа «отказ в обслуживании»
- Получать доступ, изменять, удалять или извлекать данные, принадлежащие другим пользователям или клиентам
- Использовать социальную инженерию, фишинг или предлоги против сотрудников, подрядчиков или пользователей IncoreSoft
- Передавать вредоносное ПО, программы-вымогатели или иное вредоносное программное обеспечение
- Эксплуатировать уязвимость сверх минимально необходимого для демонстрации её существования
- Проводить тестирование способом, ухудшающим производительность или доступность наших сервисов
- Заниматься любой деятельностью, нарушающей законы или нормы о конфиденциальности
- Заниматься рассылкой спама, домогательствами или распространением вводящего в заблуждение контента
Исследователи должны соблюдать все применимые законы и нормы при участии в настоящей Программе.
8. Безопасная гавань
- Санкционировано — IncoreSoft не будет инициировать юридические действия за случайные, добросовестные нарушения
- Освобождение от претензий по CFAA (Computer Fraud and Abuse Act) в той степени, в которой исследование соответствует настоящей Программе
- Освобождение от претензий по DMCA (Digital Millennium Copyright Act), связанных с обходом технологических средств контроля
Если третье лицо инициирует против вас юридические действия за деятельность, проведённую в соответствии с настоящей Программой, мы приложим разумные усилия, чтобы довести до сведения, что ваши действия были проведены в соответствии с настоящей Программой.
9. Отказ от ответственности
INCORESOFT НЕ ПРЕДОСТАВЛЯЕТ НИКАКИХ ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, В ОТНОШЕНИИ УЧАСТИЯ В НАСТОЯЩЕЙ ПРОГРАММЕ. УЧАСТИЕ ЯВЛЯЕТСЯ ПОЛНОСТЬЮ ДОБРОВОЛЬНЫМ И НА ВАШ СОБСТВЕННЫЙ РИСК. INCORESOFT НЕ НЕСЁТ ОТВЕТСТВЕННОСТИ ЗА ЛЮБОЙ УЩЕРБ, ВОЗНИКАЮЩИЙ В РЕЗУЛЬТАТЕ ВАШЕГО УЧАСТИЯ В НАСТОЯЩЕЙ ПРОГРАММЕ.
Настоящая Программа не устанавливает трудовых или подрядных отношений между вами и IncoreSoft.
10. Признание
Исследователи, которые сообщают о действительных уязвимостях в соответствии с настоящей Программой, могут быть публично упомянуты на нашем веб-сайте или в уведомлениях о безопасности, если они явно не откажутся от этого. Мы уважаем ваше предпочтение сохранять анонимность.
11. Контакты
Электронная почта:security@incoresoft.com
IncoreSoft Ukraine LLCпереулок Николая Амосова, 28А
21000 Винница, Украина
Запросы по конфиденциальности:privacy@incoresoft.com