1. Angajamentul nostru
Tratăm securitatea ca pe o prioritate continuă. Măsurile implementate includ:
- Criptare: AES-256-GCM la nivel de câmp pentru datele sensibile (CNP, parole în așteptare), cu cheie dedicată; TLS în tranzit; criptare în repaus la nivel de infrastructură.
- Pseudonimizare: adresele IP și user-agent sunt stocate doar sub formă de hash SHA-256.
- Control acces: securitate la nivel de rând (RLS) pe bazele de date, roluri și permisiuni, chei de serviciu strict pe server.
- Autentificare: autentificare în doi factori (2FA/TOTP) disponibilă, cu coduri de recuperare.
- Rezistență la abuz: limitarea ratei de solicitări pe endpoint-urile sensibile.
- Trasabilitate: jurnalizarea acțiunilor semnificative (audit log).
- Continuitate: backup și recuperare.
- Testare: exerciții periodice de testare a securității (penetration testing) și remediere.
2. Raportarea vulnerabilităților
Trimite raportul la security@usequorify.com (sau contact@usequorify.com). Include: descrierea vulnerabilității, pașii de reproducere, impactul potențial și, dacă este posibil, o dovadă de concept. Confirmăm primirea în 72 de ore, oferim o actualizare în 14 zile și țintim remedierea în 90 de zile.
3. Protecție pentru cercetători (safe harbor)
Nu vom iniția acțiuni legale împotriva cercetătorilor de bună-credință care: raportează prompt și nu exploatează vulnerabilitatea; nu accesează, modifică sau șterg datele altor persoane; nu perturbă serviciile; respectă prezenta politică. În prezent nu oferim un program de recompense (bug bounty), însă protecția de tip safe harbor de mai sus se aplică.
4. Domeniu de aplicare
În scop: usequorify.com și subdomeniile, aplicația mobilă. În afara scopului: inginerie socială, atacuri fizice, atacuri de tip denial-of-service.
5. Divulgare coordonată
Aplicăm o politică de divulgare coordonată la 90 de zile; putem conveni de comun acord un alt termen în funcție de complexitate.