Hüppa sisuni
Turvalisus

Turvapoliitika

Vastutustundlik teavitamine, haavatavuste käsitlemine ja meie pühendumus teie andmete turvalisusele.

Viimati uuendatud: juuli 2026

01 Vastutustundliku teavitamise poliitika

InfoPeak väärtustab turvauurijaid ja tervitab haavatavuste vastutustundlikku teavitamist. Kui avastate InfoPeak teenuses turvaprobleemi, palume teil sellest meile teada anda.

Teata haavatavusest

security@infopeak.io

Me ei pea tasustatud vearahaprogrammi. Me ei maksa teadete eest preemiaid, kinkekaarte ega tootemeeneid.

02 Ulatus

Järgmised teenused ja varad kuuluvad vastutustundliku teavitamise alla:

  • infopeak.io - põhirakendus ja veebisait
  • auth.infopeak.io - autentimisteenus
  • InfoPeak Pass - brauserilaiendus
  • InfoPeak VPN - mobiili- ja lauaarvutirakendused

03 Teavitamise juhised

Palume turvauurijatel järgida neid juhiseid:

  • Esitage piisavalt üksikasju haavatavuse taasesitamiseks.
  • Ärge pääsege teiste kasutajate andmetele ligi, muutke ega kustutage neid.
  • Ärge tehke teenuse keelamise rünnakuid ega sotsiaalset manipuleerimist.
  • Andke meile mõistlik aeg (90 päeva) probleemi lahendamiseks enne avalikku teavitamist.

04 Vastamise ajakava

72 tundi

Kinnitame teie teate kättesaamist.

14 päeva

Esitame esialgse hinnangu ja eeldatava lahendamise ajakava.

90 päeva

Püüame lahendada kõik kinnitatud haavatavused selle aja jooksul.

Ajakava kehtib teadetele, mis jäävad punkti 02 ulatusse ja vastavad punkti 09 nõuetele.

05 Safe Harbor

InfoPeak ei võta õiguslikke samme turvauurijate vastu, kes avastavad ja teatavad haavatavusi heas usus vastavalt sellele poliitikale. Peame selle poliitika alusel tehtud turvauuringut lubatuks ega algata õigusnõudeid tehniliste meetmete möödahiilimise eest, kui uuring vastab sellele poliitikale.

06 Intsidentide käsitlemine ja rikkumiste teavitamine

Turvaintsidendi või andmerikkumise korral järgib InfoPeak neid protseduure vastavalt NIS2 direktiivile (EL) 2022/2555 ja GDPR artiklitele 33 ja 34:

  • 24 tunni jooksul: Varajane hoiatus asjakohasele riiklikule CSIRT-ile (Computer Security Incident Response Team).
  • 72 tunni jooksul: Täielik intsidendi teavitus järelevalveasutusele (GDPR) ja CSIRT-ile (NIS2), sealhulgas ulatuse hindamine ja leevendavad meetmed.
  • Viivitamata: Mõjutatud kasutajaid teavitatakse e-posti teel selge teabega rikkumise olemuse, mõjutatud andmete, võetud meetmete ja soovitatavate sammude kohta.
  • 1 kuu jooksul: Lõpparuanne esitatakse asjakohastele asutustele koos põhjuste analüüsi ja ennetavate meetmetega.

07 Turvaarhitektuur

InfoPeak rakendab järgmisi turvameetmeid osana meie pühendumusest Cyber Resilience Act (CRA):

  • Krüpteerimine seisundis: Sinu sisu krüpteeritakse AES-256-GCM-iga. Võtmed tuletatakse sinu brauseris PBKDF2-SHA256-ga (210 000 iteratsiooni) ega jõua kunagi meie serveritesse.
  • Krüpteerimine edastamisel: TLS 1.3 kõigile ühendustele.
  • Zero-knowledge arhitektuur: Isiklikud krüptovõtmed tuletatakse kliendipoolel. InfoPeak ei pääse teie krüpteeritud sisule ligi.
  • Ainult EL-i hosting: Kogu infrastruktuur asub Euroopa Liidus.
  • Regulaarsed turvauuendused: Sõltuvusi ja infrastruktuuri jälgitakse ja uuendatakse pidevalt.

08 Väljaspool ulatust

Järgnev registreeritakse, kuid seda ei käsitleta haavatavusena. Teated, mis katavad üksnes neid punkte, ei saa individuaalset vastust:

  • Puuduvad turvapäised ilma tõendatud ärakasutamiseta - näiteks CSP, HSTS või X-Frame-Options lehtedel, millel puudub tundlik sisu.
  • SPF-, DKIM- ja DMARC-seadistus ning muud DNS-soovitused ilma tõendatud pettuseta.
  • Self-XSS ja rünnakud, mis eeldavad, et ohver kleebib ise koodi oma brauserikonsooli.
  • Clickjacking lehtedel, kus puuduvad olekut muutvad toimingud.
  • Puuduv päringupiirang lõpp-punktides, mis ei autendi ega saada e-kirju.
  • Versiooni- ja tehnoloogiateabe avaldumine ning teated aegunud teekide kohta ilma tõendatud rünnakuteeta.
  • Automaatsete skannerite väljund ilma kontrollitud ja korratava ärakasutamiseta.
  • Teenusetõkestus, mahurünnakud, sotsiaalne manipuleerimine ja füüsiline juurdepääs.

09 Nõuded teatele

Teade peab olema loetav ja korratav ilma, et peaksime lisaküsimusi esitama. Saada see tekstina e-kirjas endas:

  • Mõjutatud URL või lõpp-punkt ning konto või roll, millega testisid.
  • Kirjalikud kordamisjuhised. Video üksi ei ole piisav - me ei menetle teateid, mille sammud on olemas ainult videofailis.
  • Konkreetne mõju. Millised andmed või toimingud muutuvad kättesaadavaks ja kellele.
  • Üks leid teate kohta. Koondteateid mitme seosetu leiuga ei sorteerita.
  • Ei viiteid välistele failiteenustele. Lisa tõendid otse e-kirjale.

Teated, mis neile nõuetele ei vasta, suletakse vastuseta. See ei ole hinnang leiule - meil ei ole võimekust teadet saatja eest uuesti koostada.