גילוי אחראי
כיצד אנו מטפלים בפגיעויות שהתגלו במחקרים שלנו
הגישה שלנו
כאשר ODINT מגלה פגיעויות בתשתית דיגיטלית ממשלתית, אנו מאזנים בין האינטרס הציבורי בשקיפות לבין האחריות לצמצום נזקים. מדיניות הגילוי שלנו תוכננה לתת לגורמים המושפעים זמן סביר לטפל בבעיות, תוך הבטחה שממצאים חשובים יגיעו בסופו של דבר לציבור.
העיקרון המנחה
אנו מאמינים שגילוי פומבי של בעיות אבטחה משפר בסופו של דבר את האבטחה לכולם. עם זאת, אנו מכירים גם בכך שגילוי מיידי של פגיעויות קריטיות עלול לגרום נזק. מדיניות זו שואפת לאזן בין שיקולים אלה.
קטגוריות גילוי
פגיעויות קריטיות
בעיות שעלולות לגרום נזק מיידי לאנשים (כגון נתונים אישיים חשופים, מערכות המאפשרות מעקב אחר אוכלוסיות פגיעות). אנו מודיעים לגורמים המושפעים מיידית ומעניקים 30-90 יום לטיפול לפני גילוי פומבי.
בעיות בסיכון גבוה
חולשות אבטחה משמעותיות הניתנות לניצול (כגון עקיפת אימות, ממשקי ניהול לא מוגנים). אנו מעניקים הודעה מוקדמת של 60 יום לפני פרסום.
ממצאים כלליים
תשתיות חשופות המייצגות פרקטיקת אבטחה לקויה אך מהוות סיכון מיידי מוגבל (כגון גרסאות תוכנה מיושנות, שירותים מוגדרים בצורה שגויה). אנו עשויים לפרסם ללא הודעה מוקדמת, אם כי לעתים קרובות אנו מודיעים לגורמים המושפעים כמחווה של נימוס.
לוח הזמנים המקובל לגילוי
התהליך האופייני
שיטות הודעה
אנו מנסים ליצור קשר עם הגורמים המושפעים דרך:
- כתובות קשר אבטחה רשמיות (security@, abuse@)
- קבצי security.txt מפורסמים
- ארגוני CERT/CSIRT לאומיים
- פנייה ישירה למחלקות ממשלתיות רלוונטיות
גורמים המשפיעים על לוח הזמנים
אנו עשויים להאריך או לקצר את לוח הזמנים לגילוי על סמך:
- חומרת הנזק: בעיות חמורות יותר מקבלות חלונות טיפול ארוכים יותר
- ניצול פעיל: פגיעויות שכבר מנוצלות עשויות להיחשף מיידית
- היענות: ארגונים שעובדים באופן פעיל על תיקונים עשויים לקבל הארכות
- אינטרס ציבורי: בעיות המשפיעות על תהליכים דמוקרטיים עשויות לדרוש גילוי מהיר יותר
- תיאום: בעבודה עם שותפים, אנו מתאמים גילוי משותף
מה אנו מפרסמים
הגילויים שלנו כוללים בדרך כלל:
- תיאור הפגיעות והמערכות המושפעות
- השפעה פוטנציאלית והערכת סיכונים
- לוח הזמנים של ניסיונות הגילוי שלנו
- המצב הנוכחי (טופל או לא)
- המלצות לגורמים המושפעים
איננו מפרסמים קוד ניצול פעיל או מידע טכני מפורט שעיקר תועלתו לתוקפים.
חריגים
אנו עשויים לסטות ממדיניות זו כאשר:
- הפגיעות כבר מנוצלת באופן פעיל
- הגורם המושפע מסרב לשתף פעולה או מאיים בהליכים משפטיים
- בטיחות הציבור דורשת גילוי מיידי
- מתואם מועד גילוי משותף עם שותפים
דיווח על פגיעות במערכות ODINT
אם מצאתם בעיית אבטחה בתשתית של ODINT, אנא דווחו עליה דרך דף איש קשר אבטחה.
עדכון אחרון: 27 בינואר 2026