Treci la conținut
Securitate

Politică de securitate

Divulgare responsabilă, gestionarea vulnerabilităților și angajamentul nostru față de securitatea datelor dvs.

Ultima actualizare: iulie 2026

01 Politica de divulgare responsabilă

InfoPeak apreciază comunitatea de cercetare în securitate și salută divulgarea responsabilă a vulnerabilităților. Dacă descoperiți o problemă de securitate într-un serviciu InfoPeak, vă încurajăm să ne o raportați.

Raportați o vulnerabilitate

security@infopeak.io

Nu derulăm un program plătit de recompense pentru vulnerabilități. Nu acordăm recompense, carduri cadou sau produse promoționale pentru rapoarte.

02 Domeniu de aplicare

Următoarele servicii și active intră în domeniul divulgării responsabile:

  • infopeak.io - aplicația principală și site-ul
  • auth.infopeak.io - serviciu de autentificare
  • InfoPeak Pass - extensie de browser
  • InfoPeak VPN - aplicații mobile și desktop

03 Orientări pentru divulgare

Cerem cercetătorilor în securitate să respecte aceste orientări:

  • Furnizați detalii suficiente pentru a reproduce vulnerabilitatea.
  • Nu accesați, modificați sau ștergeți datele altor utilizatori.
  • Nu efectuați atacuri de tip denial-of-service sau inginerie socială.
  • Acordați-ne un termen rezonabil (90 de zile) pentru remediere înainte de divulgarea publică.

04 Termene de răspuns

72 de ore

Confirmăm primirea raportului dvs.

14 zile

Oferim o evaluare inițială și termenul estimat de remediere.

90 de zile

Ne propunem să remediem toate vulnerabilitățile confirmate în acest interval.

Termenele se aplică rapoartelor care se încadrează în domeniul din secțiunea 02 și îndeplinesc cerințele din secțiunea 09.

05 Safe Harbor

InfoPeak nu va iniția acțiuni legale împotriva cercetătorilor în securitate care descoperă și raportează vulnerabilități cu bună-credință, în conformitate cu această politică. Considerăm autorizată cercetarea în securitate desfășurată în baza acestei politici și nu vom iniția acțiuni legale pentru ocolirea măsurilor tehnologice atunci când cercetarea respectă această politică.

06 Răspuns la incidente și notificarea încălcărilor

În caz de incident de securitate sau încălcare a datelor, InfoPeak urmează aceste proceduri în conformitate cu Directiva NIS2 (UE) 2022/2555 și articolele 33 și 34 GDPR:

  • În 24 de ore: Avertizare timpurie către CSIRT-ul național competent (Computer Security Incident Response Team).
  • În 72 de ore: Notificare completă a incidentului către autoritatea de supraveghere (GDPR) și CSIRT (NIS2), inclusiv evaluarea domeniului și măsuri de atenuare.
  • Fără întârziere nejustificată: Utilizatorii afectați vor fi notificați prin e-mail cu informații clare despre natura încălcării, datele afectate, măsurile luate și acțiunile recomandate.
  • În 1 lună: Un raport final este depus la autoritățile competente cu analiza cauzei și măsuri preventive.

07 Arhitectură de securitate

InfoPeak aplică următoarele măsuri de securitate ca parte a angajamentului nostru față de Cyber Resilience Act (CRA):

  • Criptare în repaus: Conținutul tău este criptat cu AES-256-GCM. Cheile sunt derivate în browserul tău cu PBKDF2-SHA256 (210.000 de iterații) și nu ajung niciodată pe serverele noastre.
  • Criptare în tranzit: TLS 1.3 pentru toate conexiunile.
  • Arhitectură zero-knowledge: Cheile de criptare personale sunt derivate pe client. InfoPeak nu poate accesa conținutul dvs. criptat.
  • Găzduire doar în UE: Toată infrastructura se află în Uniunea Europeană.
  • Actualizări de securitate regulate: Dependențele și infrastructura sunt monitorizate și actualizate continuu.

08 În afara domeniului

Următoarele aspecte sunt înregistrate, dar nu sunt tratate ca vulnerabilități. Rapoartele care acoperă exclusiv aceste puncte nu primesc un răspuns individual:

  • Antete de securitate lipsă fără o exploatare demonstrată - de exemplu CSP, HSTS sau X-Frame-Options pe pagini fără conținut sensibil.
  • Configurarea SPF, DKIM și DMARC și alte recomandări DNS fără spoofing demonstrat.
  • Self-XSS și atacuri care necesită ca victima să lipească singură cod în propria consolă a browserului.
  • Clickjacking pe pagini fără acțiuni care modifică starea.
  • Lipsa limitării numărului de cereri la puncte finale care nici nu autentifică, nici nu trimit e-mailuri.
  • Divulgarea versiunilor și tehnologiilor și rapoartele despre biblioteci învechite fără o cale de atac demonstrată.
  • Rezultatele scanerelor automate fără o exploatare verificată și reproductibilă.
  • Refuzul serviciului, atacurile volumetrice, ingineria socială și accesul fizic.

09 Cerințe pentru raport

Un raport trebuie să poată fi citit și reprodus fără să fie nevoie să cerem detalii suplimentare. Trimiteți-l ca text în e-mailul propriu-zis:

  • URL-ul sau punctul final afectat și contul ori rolul cu care ați testat.
  • Pași de reproducere în scris. Un videoclip singur nu este suficient - nu procesăm rapoarte în care pașii există doar într-un fișier video.
  • Impactul concret. Ce date sau acțiuni devin accesibile și pentru cine.
  • O constatare per raport. Rapoartele cumulate, cu mai multe constatări fără legătură, nu sunt triate.
  • Fără linkuri către servicii externe de fișiere. Atașați dovezile direct la e-mail.

Rapoartele care nu îndeplinesc aceste cerințe sunt închise fără răspuns. Nu este o evaluare a constatării - nu avem capacitatea de a reconstitui un raport în locul expeditorului.