iFixitのセキュリティ脆弱性を報告するには?
セキュリティ脆弱性を発見された場合は、責任ある方法で開示にご協力いただけますと幸いです。
iFixitでは、問題の範囲を把握し、懸念事項に完全に対処できるよう連携いたします。脆弱性を発見された場合、またはセキュリティインシデントを報告される場合は、security@ifixit.comまでメールでご連絡ください。発見された問題の詳細な概要を記載してください。詳細情報の確認が必要な場合に連絡が取れるメールアドレスを必ず含めてください。
開示にあたっては、ユーザーのプライバシーとデータに対し誠実に行動してください。脆弱性をテストする際は、多くの人が閲覧する公開中の修理ガイドにテストコードを挿入しないでください。これらの修理ガイドは毎日数千人に利用されており、テストのためにその閲覧体験を阻害することは有害な行為となります(必ず新規の修理ガイドを作成してください)。本ガイドラインに従って行動される限り、報告者やそのアカウントに対して法的または行政的な措置をとることはありません。ホワイトハッカーの皆様による調査を歓迎します。
有効なセキュリティ脆弱性を報告されたユーザーには、報酬を提供いたします。クレジットおよび報酬の対象となるには、以下の条件を満たす必要があります。
- 脆弱性を最初に、かつ責任を持って開示すること。
- ユーザーの個人データを侵害する可能性があるもの、システムの保護を回避するもの、またはインフラ内のシステムへのアクセスを可能にする脆弱性を報告すること。
以下の脆弱性は必ず報告してください:
- 持続型クロスサイトスクリプティング(XSS)
- クロスサイトリクエストフォージェリ(CSRF/XSRF)
- 認証の不備
- フレームワークのプライバシーおよび権限モデルの回避
- リモートコード実行
以下の事項は報告しないでください:
- セキュリティに関連しない不具合(こちらから報告してください)
- 既知の脆弱性がない古いバージョンのWordPress
- ユーザー名の列挙
- セルフXSS
- DNS SPFレコードの欠落
iFixitのセキュリティチームが、各報告が要件を満たしているか評価します。報告には可能な限り迅速に対応するよう努めます。原則として3営業日以内の回答を目指していますが、調査に時間を要する報告もあります。回答は営業時間内(平日9:00〜17:00 PST、祝日を除く)に行われます。何度もメールを送っても対応が早くなることはなく、かえって調査待ち行列の最後尾に回される可能性があります。