Программа раскрытия информации об уязвимостях

Дата вступления в силу: 19 марта 2026 г.

IncoreSoft Ukraine LLC высоко ценит усилия сообщества специалистов по безопасности, помогающих обеспечивать защищённость наших продуктов и услуг. Настоящая Программа раскрытия информации об уязвимостях («Программа») содержит рекомендации для исследователей безопасности по ответственному и скоординированному сообщению об уязвимостях в наших подходящих продуктах и услугах.

Мы намерены сотрудничать с исследователями, которые добросовестно сообщают о проблемах безопасности. Мы не будем предпринимать юридических действий против лиц, которые обнаруживают уязвимости и сообщают о них в соответствии с настоящей Программой. IncoreSoft оставляет за собой право изменить или прекратить действие настоящей Программы в любое время.


1. Право на участие

1.1 Участники, имеющие право на участие

Для участия в настоящей Программе вы должны:

  • Быть не моложе 18 лет (или иметь согласие родителей, если в вашей юрисдикции вы считаетесь несовершеннолетним)
  • Участвовать индивидуально либо иметь разрешение от вашей организации
  • Не быть резидентом страны, в отношении которой действуют международные торговые санкции
  • Не быть действующим или бывшим сотрудником IncoreSoft (в течение последних 6 месяцев) либо близким родственником такого сотрудника

1.2 Участники, не имеющие права на участие

Следующие лица не имеют права участвовать:

  • Сотрудники государственных и образовательных учреждений без предварительного одобрения со стороны их организации по вопросам этики или комплаенса
  • Лица, работавшие в IncoreSoft или сотрудничавшие с ней по договору в течение 6 месяцев до подачи заявки
  • Лица, занимающие должности внешних подрядчиков, требующие доступа к корпоративной сети или внутренним системам IncoreSoft
  • Лица, участвующие в администрировании настоящей Программы

2. Область действия

2.1 Допустимые цели

Следующие домены и продукты одобрены для тестирования безопасности:

  • *.incoresoft.com
  • Программные продукты IncoreSoft для AI-видеоаналитики (десктопные клиенты, плагины и интеграции)

2.2 Уязвимости вне области действия

Следующее, как правило, считается выходящим за область действия:

  • Отсутствие заголовков безопасности, которое не приводит к непосредственной уязвимости (например, X-Frame-Options, Content-Security-Policy)
  • Отсутствие конфигураций защиты электронной почты (DMARC, DKIM, SPF, DNSSEC), если только это не приводит к демонстрируемой эксплуатации
  • Атаки типа «отказ в обслуживании» (DoS/DDoS)
  • Атаки с применением социальной инженерии или фишинга против сотрудников или пользователей IncoreSoft
  • Физические атаки на офисы или центры обработки данных IncoreSoft
  • Уязвимости в стороннем программном обеспечении или сервисах, не разработанных IncoreSoft
  • Отчёты автоматизированных сканеров уязвимостей без продемонстрированного proof-of-concept
  • Кликджекинг на страницах без каких-либо чувствительных действий
  • Self-XSS (когда пользователь может атаковать только самого себя)

3. Процесс подачи заявки

Исследователи безопасности должны сообщать об уязвимостях по электронной почте на адрес: security@incoresoft.com

Используйте тему письма: «Finding for Vulnerability Disclosure Program»

Ваш отчёт должен включать:

  • Тип проблемы — классификация уязвимости (например, XSS, SQL Injection, IDOR, RCE)
  • Затронутый URL или продукт — конкретное расположение или компонент, где присутствует уязвимость
  • Шаги воспроизведения — чёткие, подробные шаги для воспроизведения проблемы
  • Proof-of-concept — код, скриншоты или видео, демонстрирующие уязвимость
  • Оценка воздействия — ваш анализ потенциального воздействия и серьёзности
  • Ваши контактные данные — чтобы мы могли связаться с вами и скоординировать действия

Пожалуйста, не включайте в свой отчёт чувствительные данные (такие как пароли, персональные данные других лиц или производственные данные).


4. Скоординированное раскрытие информации об уязвимостях (CVD)

  • Мы просим предоставить не менее 90 дней с даты отчёта для оценки, сортировки и устранения уязвимости до любого публичного раскрытия.
  • Мы будем сотрудничать с исследователем на протяжении всего процесса расследования и устранения.
  • Досрочное раскрытие может произойти только в случае обнаружения активной эксплуатации до выпуска обновления.
  • Мы будем координировать с исследователем сроки и содержание любого публичного раскрытия.
  • Мы укажем исследователя в любом публичном раскрытии или уведомлении о безопасности, если исследователь не откажется от этого.

5. Лицензия на предоставляемые материалы

Подавая отчёт об уязвимости, вы предоставляете IncoreSoft неисключительную, бессрочную, всемирную, безвозмездную лицензию на использование, тестирование, изменение и включение предоставленных материалов. Вы заявляете и гарантируете, что:

  • Предоставленные материалы являются вашей оригинальной работой
  • Вы имеете право предоставить описанную выше лицензию
  • Предоставленные материалы не нарушают прав каких-либо третьих лиц

6. Конфиденциальность

Подробный код эксплойта, технические детали и шаги воспроизведения должны оставаться конфиденциальными в течение не менее 30 дней после устранения уязвимости и выпуска патча или обновления. Преждевременное раскрытие может привести к дисквалификации из Программы и потенциальным юридическим действиям.

Вы не имеете права раскрывать какую-либо уязвимость третьим лицам без предварительного письменного согласия IncoreSoft в течение периода устранения.


7. Кодекс поведения

При участии в настоящей Программе вы не должны:

  • Заниматься любой незаконной деятельностью, включая несанкционированный доступ, уничтожение данных или атаки типа «отказ в обслуживании»
  • Получать доступ, изменять, удалять или извлекать данные, принадлежащие другим пользователям или клиентам
  • Использовать социальную инженерию, фишинг или предлоги против сотрудников, подрядчиков или пользователей IncoreSoft
  • Передавать вредоносное ПО, программы-вымогатели или иное вредоносное программное обеспечение
  • Эксплуатировать уязвимость сверх минимально необходимого для демонстрации её существования
  • Проводить тестирование способом, ухудшающим производительность или доступность наших сервисов
  • Заниматься любой деятельностью, нарушающей законы или нормы о конфиденциальности
  • Заниматься рассылкой спама, домогательствами или распространением вводящего в заблуждение контента

Исследователи должны соблюдать все применимые законы и нормы при участии в настоящей Программе.


8. Безопасная гавань

  • Санкционировано — IncoreSoft не будет инициировать юридические действия за случайные, добросовестные нарушения
  • Освобождение от претензий по CFAA (Computer Fraud and Abuse Act) в той степени, в которой исследование соответствует настоящей Программе
  • Освобождение от претензий по DMCA (Digital Millennium Copyright Act), связанных с обходом технологических средств контроля

Если третье лицо инициирует против вас юридические действия за деятельность, проведённую в соответствии с настоящей Программой, мы приложим разумные усилия, чтобы довести до сведения, что ваши действия были проведены в соответствии с настоящей Программой.


9. Отказ от ответственности

INCORESOFT НЕ ПРЕДОСТАВЛЯЕТ НИКАКИХ ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, В ОТНОШЕНИИ УЧАСТИЯ В НАСТОЯЩЕЙ ПРОГРАММЕ. УЧАСТИЕ ЯВЛЯЕТСЯ ПОЛНОСТЬЮ ДОБРОВОЛЬНЫМ И НА ВАШ СОБСТВЕННЫЙ РИСК. INCORESOFT НЕ НЕСЁТ ОТВЕТСТВЕННОСТИ ЗА ЛЮБОЙ УЩЕРБ, ВОЗНИКАЮЩИЙ В РЕЗУЛЬТАТЕ ВАШЕГО УЧАСТИЯ В НАСТОЯЩЕЙ ПРОГРАММЕ.

Настоящая Программа не устанавливает трудовых или подрядных отношений между вами и IncoreSoft.


10. Признание

Исследователи, которые сообщают о действительных уязвимостях в соответствии с настоящей Программой, могут быть публично упомянуты на нашем веб-сайте или в уведомлениях о безопасности, если они явно не откажутся от этого. Мы уважаем ваше предпочтение сохранять анонимность.


11. Контакты

Электронная почта:security@incoresoft.com

IncoreSoft Ukraine LLC
переулок Николая Амосова, 28А
21000 Винница, Украина

Запросы по конфиденциальности:privacy@incoresoft.com