1. Kontakt
Zgłoszenia wysyłaj na kontakt@gorstenevents.no z tematem SECURITY - Gorsten Events report.
2. Zakres
Zakres obejmuje publiczną stronę Gorsten Events, formularze, panel administratora i publiczne endpointy API. Testy dotyczące prywatnych kont, systemów dostawców lub danych osób trzecich są poza zakresem.
3. Zasady bezpiecznego testowania
- Nie uzyskuj, nie kopiuj i nie ujawniaj cudzych danych.
- Nie wykonuj ataków DoS/DDoS, spamowania formularzy ani testów obciążeniowych bez zgody.
- Nie używaj socjotechniki, phishingu ani prób dostępu do prywatnych kont.
- Nie niszcz, nie modyfikuj i nie usuwaj danych.
- Jeśli przypadkowo zobaczysz dane, przerwij test i opisz sytuację w raporcie.
4. Co powinien zawierać raport
- adres URL lub endpoint, którego dotyczy problem;
- kroki odtworzenia i oczekiwany rezultat;
- rzeczywisty rezultat oraz ocenę potencjalnego wpływu;
- bezpieczny dowód, np. zanonimizowany screenshot, nagłówki lub minimalny payload;
- kontakt zwrotny, jeżeli chcesz otrzymać odpowiedź.
5. Czas reakcji
Staramy się potwierdzić odbiór w ciągu 5 dni roboczych, a potem przekazać informację o triage i planie naprawy. Nie prowadzimy programu bug bounty i nie gwarantujemy nagród finansowych.