Сигурност

Политика за разкриване на уязвимости

Brand Design Ltd. приветства отговорното разкриване на уязвимости. Ако откриете проблем със сигурността, засягащ branddesign.ltd, нашите проекти или инфраструктура, която управляваме, свържете се с нас чрез каналите по-долу. Потвърждаваме докладите в рамките на 48 часа и разрешаваме валидни проблеми в рамките на 30 дни.

Как да докладвате

Изпратете имейл до contact@branddesign.ltd с тема Разкриване на уязвимост. Включете:

• описание на уязвимостта
• стъпки за възпроизвеждане
• засегнатия URL адрес или система
• предпочитан начин за последваща връзка
(незадължително) вашето име или потребителско име за публично признание

Не разкривайте уязвимостта публично, преди да сме имали разумна възможност да я отстраним — до 30 дни след потвърждението или по-рано по взаимно съгласие.

Област на приложение — включени случаи

Тази политика се прилага за:

branddesign.ltd и всички негови поддомейни
• предишният домейн на агенцията, който постоянно пренасочва към branddesign.ltd
• всички клиентски уебсайтове, за които Brand Design Ltd. носи оперативна отговорност
• публичните API, които публикуваме на /.well-known/openapi.json
• безплатния инструмент AI Audit на /ai-audit
• чат уиджета и неговия бекенд на /chat-api.php

Област на приложение — изключени случаи

Следните случаи не са включени в обхвата на тази политика за разкриване на уязвимости:

• атаки или тестове за отказ на услуга (DoS)
• социално инженерство спрямо служители или клиенти
• физически атаки срещу помещения
• проблеми в услуги на трети страни, които не контролираме — Hostinger CDN, услуги на Google, Anthropic API и други
• доклади без възпроизводимо доказателство на концепцията
• уязвимости в плъгини или библиотеки на трети страни, които не сме модифицирали
• резултати от автоматични скенери без ръчна проверка

На какво се ангажираме

Потвърждаваме получаването на доклада до 48 часа след изпращането му.

Разследваме проблема до 7 дни и потвърждаваме дали попада в обхвата.

Отстраняваме валидните уязвимости до 30 дни или съобщаваме ясен удължен срок, ако корекцията изисква архитектурни промени.

Признаваме публично приноса на подателя на тази страница, ако той е съгласен, след отстраняването на проблема.

Правна защита: няма да предприемаме правни действия срещу добросъвестни изследователи, които спазват тази политика.

RFC 9116 — security.txt

Нашият машинночетим файл за разкриване на уязвимости следва стандарта RFC 9116 и е публикуван на:

RFC 9116 security.txt файл на Brand Design Ltd.

Файлът позволява на автоматизирани инструменти за сигурност да откриват каналите ни за докладване без ръчно търсене.

Криптография (незадължително)

Ако докладът ви съдържа чувствителна информация — продукционни данни за достъп, exploit payloads и други — можете да поискате нашия публичен PGP ключ по имейл. Ще отговорим с отпечатъка на ключа до 24 часа.

Алтернатива: криптирано качване чрез https://files.branddesign.ltd/upload при поискване.

Канали за контакт

Основна електронна поща: contact@branddesign.ltd
Телефон: +359 877 57 00 76 — в рамките на работното време за ЕС
Езици: български и английски
Валидност на политиката: до 2027-12-31T23:59:59Z, с ежегоден преглед за подновяване
Каноничен URL: https://branddesign.ltd/.well-known/security.txt

Предишни признания

До момента по тази политика не са обработвани публични доклади за уязвимости. Списъкът ще бъде актуализиран, когато подателите дадат съгласие за публично признание.

Ако сте изпратили доклад и не сме отговорили до 48 часа, пишете на contact@branddesign.ltd с тема „Security Followup“.