خطوات العملية
تتألف العملية من الخطوات التالية:
- الاكتشاف — يحدّد باحثو الأمن أو المخترقون الأخلاقيون وجود ثغرة.
- الإبلاغ — يقدّم الباحث تقريراً مفصّلاً عن الثغرة يتضمّن وصفاً شاملاً بتفاصيلها التقنية، وخطوات إعادة إنتاجها (إثبات المفهوم)، والنظام أو النطاق أو التطبيق المتأثّر بها، واقتراحاً لحلّ ممكن (اختياري).
- التحقّق — نؤكّد استلام التقرير ونراجع الثغرة ونتحقّق من وجودها.
- المعالجة — نعمل على تطوير تصحيح أو حلّ لمعالجة الثغرة.
- التقدير — بعد الإبلاغ والتحقّق، نقدّر مساهمة الباحث بناءً على تقييم محدّد.
يمكن إرسال التقارير عبر البريد الإلكتروني إلى security@beeorder.com.
كيف نقيّم المساهمات
يقوم التقدير على تقييم يأخذ بالحسبان:
- أثر الثغرة — درجة خطورتها المحتملة وحجم الضرر الذي قد تسبّبه.
- حجم الثغرة — نطاقها وعدد الأنظمة أو المستخدمين المتأثّرين بها.
- التعاون — أسلوب تواصل الباحث واستعداده للعمل معنا والتزامه بممارسات الإفصاح المسؤول.
- الحلّ المقترح — ما إذا كان الباحث قد أرفق حلاً أو إجراءً بديلاً في تقريره.
أشكال التقدير
بعد التقييم، يُمنح التقدير بأشكال متعدّدة، منها:
- الشكر عبر مواقع التواصل — الإشادة بمساهمة الباحث علناً على منصّاتنا.
- مكافأة.
- شهادة تقدير — منح شهادة تقديراً لدور الباحث في تحسين أماننا.
- العمل مع الباحث كمستشار — من الممكن التعاقد مع الباحث للعمل مع شركتنا كمستشار في الثغرات الأمنية والمسائل التقنية.
التقدير غير مضمون لجميع الثغرات المُبلَّغ عنها، ونحتفظ بحقّ عدم الإشادة العلنية أو المكافأة عن أي ثغرة.
هدف السياسة
تساعد سياسة الإبلاغ المسؤول عن الثغرات في حماية مستخدمينا وأنظمتنا من الهجمات المحتملة، وتعزّز التعاون بين باحثي الأمن وبيننا، بما يخلق بيئة رقمية أكثر أماناً للجميع. ومن خلال نظام التقدير هذا نسعى إلى تشجيع الإبلاغ المسؤول وشكر باحثي الأمن الذين يساعدوننا في الحفاظ على أنظمة خالية من الثغرات.
لأي معلومة أو استفسار، يرجى التواصل معنا عبر البريد الإلكتروني: security@beeorder.com.