1. Scop și domeniu
Această politică descrie cum pot fi raportate către SOPHIBELL IMPEX S.R.L. (denumită în continuare „SOPHIBELL”) vulnerabilitățile de securitate descoperite în platforma Asistent Fonduri și ce reguli trebuie respectate în timpul testării. Ea arată și ce angajamente își asumă SOPHIBELL față de cei care raportează.
Politica acoperă domeniul asistent-fonduri.ro și subdomeniile lui, interfața de programare (API) a Platformei folosită de aplicația web, precum și asistentul conversațional și generatorul de documente, inclusiv modelele de limbaj rulate pe infrastructura proprie a SOPHIBELL sau a partenerului său tehnic, în România.
Politica nu acoperă sistemele subprocesatorilor, adică procesatorul de plăți Stripe și serviciul de verificare anti-robot Cloudflare Turnstile, pentru care raportarea se face direct la ei, potrivit propriilor lor politici. Nu acoperă sistemele Clienților, sursele publice externe precum ANAF și ONRC, site-urile terțe care doar fac trimitere la Platformă și nici vulnerabilitățile deja raportate și aflate în curs de remediere. SOPHIBELL nu poate autoriza testarea sistemelor care nu îi aparțin.
2. Autorizare și angajamentul societății
Accesul la un sistem informatic fără drept este infracțiune, potrivit art. 360 din Codul penal. Pentru a înlătura orice îndoială, SOPHIBELL declară că testarea de securitate efectuată cu bună-credință, în limitele acestei politici, asupra activelor din secțiunea 1, este autorizată de SOPHIBELL, în calitate de deținător al sistemelor respective. Accesul realizat în aceste limite nu este un acces fără drept.
Față de persoanele care respectă regulile din secțiunea 3, SOPHIBELL se angajează să nu formuleze plângere penală, să nu inițieze acțiuni civile în legătură cu testarea și raportarea, să nu ceară organelor de urmărire penală investigarea raportorului și să nu îi blocheze accesul la Platformă pe durata testării coordonate. Dacă un terț ar iniția o acțiune împotriva raportorului pentru activități conforme acestei politici, SOPHIBELL îi confirmă în scris că activitatea a fost autorizată.
Acest angajament are limite. Infracțiunea de la art. 360 din Codul penal se urmărește din oficiu, iar SOPHIBELL nu poate garanta conduita organelor de urmărire penală sau a altor persoane; declarația de autorizare și angajamentul de mai sus sunt tot ce poate oferi legal deținătorul unui sistem. Angajamentul nu acoperă faptele săvârșite în afara regulilor din secțiunea 3, accesul la sisteme ale terților și nici folosirea vulnerabilităților descoperite în alte scopuri decât raportarea.
3. Reguli de testare
Testarea este considerată conformă acestei politici dacă raportorul:
-
folosește doar contul propriu sau conturi de test create de el special pentru a demonstra vulnerabilitatea;
-
nu accesează, nu modifică și nu distruge date ale altor Clienți sau ale altor utilizatori;
-
nu extrage date dincolo de minimul necesar pentru a dovedi existența problemei și le șterge după raportare;
-
nu efectuează atacuri de tip refuz de serviciu, încercări repetate de autentificare (brute force), trimitere de mesaje în masă sau alte acțiuni care degradează serviciul;
-
nu folosește inginerie socială, phishing sau presiune fizică asupra personalului SOPHIBELL, al Clienților sau al subprocesatorilor;
-
nu face publice detaliile vulnerabilității înainte de remediere și respectă calendarul de divulgare coordonată din secțiunea 7;
-
oprește testarea și raportează de îndată ce a demonstrat problema, în special când întâlnește date cu caracter personal, potrivit secțiunii 10.
Raportorul care are îndoieli dacă o metodă de testare este permisă întreabă la security@brandaible.com înainte de a o folosi.
4. Cum raportezi
Raportul se trimite la security@brandaible.com, cutie poștală a SOPHIBELL găzduită pe serverul propriu de e-mail. Pentru mesaje confidențiale, o cheie PGP poate fi cerută la aceeași adresă. Adresa de contact, limba și trimiterea la această politică sunt publicate și în fișierul security.txt, în formatul RFC 9116, la https://asistent-fonduri.ro/.well-known/security.txt.
Pentru a accelera triajul, raportul cuprinde, pe cât posibil, descrierea vulnerabilității și a impactului ei, componenta afectată (adresa, punctul de acces API, parametrul), pașii de reproducere sau o demonstrație (proof of concept), clasificarea CVSS 3.1 sau 4.0, dacă raportorul a făcut-o, recomandări de remediere, precum și modul în care raportorul dorește să fie menționat: anonim, sub pseudonim sau cu numele real. Rapoartele pot fi trimise și anonim, caz în care SOPHIBELL nu poate ține raportorul la curent.
SOPHIBELL tratează raportul și identitatea raportorului ca informații confidențiale și nu le comunică terților fără acordul acestuia, cu excepția cazurilor în care legea o cere sau în care notificarea unui subprocesator este necesară pentru remediere.
5. Probleme de regulă în afara domeniului
Următoarele tipuri de raportări sunt, de regulă, în afara domeniului acestei politici și nu primesc mențiuni publice, chiar dacă sunt citite și pot deveni relevante în context:
-
lipsa unor antete de securitate, precum HSTS, CSP sau X-Frame-Options, fără demonstrarea unui impact practic;
-
probleme teoretice, fără o demonstrație care să arate exploatarea lor;
-
self-XSS, inginerie socială sau phishing îndreptate împotriva utilizatorilor;
-
vulnerabilități cunoscute ale bibliotecilor open-source folosite, care se raportează dezvoltatorilor acelor biblioteci;
-
lipsa limitării de rată pe formulare publice, în afara cazurilor în care se dovedește un abuz efectiv;
-
configurări DMARC sau SPF care nu pot fi exploatate practic;
-
expunerea unor informații publice, fără caracter sensibil, și clickjacking pe pagini fără acțiuni cu impact.
Dacă o problemă din această listă are, în cazul concret, un impact demonstrabil asupra Clienților sau asupra datelor lor, raportul este tratat ca orice altă vulnerabilitate.
6. Termene de răspuns și remediere
SOPHIBELL confirmă primirea raportului în două zile lucrătoare și face triajul inițial și clasificarea în 5 zile lucrătoare. Un plan de remediere și un calendar sunt comunicate raportorului în 14 zile de la confirmare. Remedierea urmărește următoarele termene, calculate de la confirmarea vulnerabilității: 30 de zile pentru vulnerabilitățile critice, cu scor CVSS de 9,0 sau mai mare; 60 de zile pentru cele majore, cu scor între 7,0 și 8,9; 90 de zile pentru cele medii, cu scor între 4,0 și 6,9; 180 de zile pentru cele minore, cu scor sub 4,0.
SOPHIBELL informează raportorul la fiecare etapă. Dacă un termen nu poate fi respectat, de exemplu pentru că remedierea depinde de un subprocesator sau de o bibliotecă terță, SOPHIBELL comunică motivele și un calendar revizuit. Raportorul poate fi invitat să verifice remedierea înainte de închiderea raportului.
7. Divulgare coordonată
SOPHIBELL preferă divulgarea coordonată. După remediere, raportorul poate publica detaliile vulnerabilității, cu coordonarea conținutului și a datei cu SOPHIBELL, cel târziu la 90 de zile de la confirmarea remedierii, dacă părțile nu convin altfel. SOPHIBELL poate publica, la rândul ei, o notă despre vulnerabilitate și remediere, cu menționarea raportorului în forma aleasă de acesta. Dacă vulnerabilitatea privește o componentă terță, publicarea se coordonează și cu dezvoltatorul acelei componente, iar SOPHIBELL sprijină, la cerere, obținerea unui identificator CVE.
Dacă remedierea nu este posibilă în termenele din secțiunea 6, SOPHIBELL poate cere raportorului amânarea publicării, cu explicarea motivelor; raportorul rămâne liber să publice după expirarea termenului convenit. Publicarea înainte de remediere, fără acordul SOPHIBELL, scoate raportorul din sfera angajamentului din secțiunea 2.
8. Recompense
SOPHIBELL nu are un program de recompense pentru vulnerabilități (bug bounty). Societatea poate acorda, la discreția sa, mulțumiri publice în condițiile secțiunii 11 sau recompense simbolice, în funcție de gravitatea și calitatea raportului. Nicio pretenție la o recompensă, de orice natură, nu se naște din această politică, din trimiterea unui raport sau din practica anterioară a societății. Raportorii care își condiționează raportarea de o plată nu se află în sfera acestei politici.
9. Cadru de referință
Procedura descrisă aici urmează standardul ISO/IEC 29147:2018 privind divulgarea vulnerabilităților, standardul ISO/IEC 30111:2019 privind procesele de tratare a vulnerabilităților și RFC 9116 privind fișierul security.txt. Ea este aliniată cu principiile divulgării coordonate a vulnerabilităților din art. 12 al Directivei (UE) 2022/2555 (NIS2), transpusă în România prin OUG nr. 155/2024. SOPHIBELL este o microîntreprindere care nu activează în sectoarele prevăzute în anexele directivei, deci nu intră în domeniul de aplicare al acestor acte; alinierea este voluntară și nu creează obligațiile legale ale entităților esențiale sau importante. Legea nr. 58/2023 privind securitatea și apărarea cibernetică a României este un reper general al cadrului național.
SOPHIBELL nu are certificări de securitate și nu efectuează teste de penetrare externe, motiv pentru care raportările din partea comunității contează pentru siguranța Clienților.
10. Date cu caracter personal descoperite
Dacă în timpul testării raportorul ajunge la date cu caracter personal ale altor persoane, de exemplu date ale unor Clienți, ale Reprezentanților lor sau documente de proiect, el oprește imediat testarea, nu copiază, nu descarcă și nu transmite datele, șterge orice fragment ajuns accidental pe echipamentele sale și notifică SOPHIBELL fără întârziere la security@brandaible.com și la dpo@brandaible.com, adresa persoanei de contact pentru protecția datelor. Raportul descrie categoria datelor și modul în care au fost accesibile, fără a reproduce datele însele.
SOPHIBELL analizează incidentul și, când condițiile art. 33 din GDPR sunt îndeplinite, notifică Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal în 72 de ore și informează Clienții afectați, în calitate de operatori de date, în condițiile Acordului de prelucrare a datelor. Raportorul care respectă această secțiune rămâne în sfera angajamentului din secțiunea 2.
11. Hall of fame
Cu acordul raportorului, SOPHIBELL menționează public, pe site, persoanele care au contribuit la securitatea Platformei, cu numele, pseudonimul sau mențiunea anonimă aleasă de fiecare, data și o descriere generală a categoriei de vulnerabilitate, fără detalii exploatabile; secțiunea dedicată se publică la prima contribuție acceptată. Raportorul poate cere oricând modificarea sau eliminarea mențiunii. Rapoartele din secțiunea 5 și cele duplicate nu se menționează, de regulă.
12. Modificări
SOPHIBELL poate modifica această politică atunci când se schimbă activele acoperite, procedurile interne sau cadrul de referință. Noua versiune se publică pe această pagină, cu data intrării în vigoare, iar fișierul security.txt se actualizează în același timp. Rapoartele trimise sub o versiune anterioară se tratează potrivit versiunii în vigoare la data trimiterii, dacă noua versiune nu este mai favorabilă raportorului.
13. Date de contact
SOPHIBELL IMPEX S.R.L., cu sediul social în Sat Vadu Săpat, Comuna Vadu Săpat, nr. 124, camera nr. 2, jud. Prahova, cod poștal 107244, România, CUI RO39185206, număr de ordine în registrul comerțului J29/2419/2018 (J2018002419292).
Rapoartele de securitate se trimit la security@brandaible.com; fișierul security.txt este publicat la https://asistent-fonduri.ro/.well-known/security.txt, iar o cheie PGP se poate cere la aceeași adresă. Problemele privind date cu caracter personal se semnalează și persoanei de contact pentru protecția datelor, la dpo@brandaible.com. Ambele adrese sunt cutii poștale ale SOPHIBELL, găzduite pe serverul propriu de e-mail. Pentru orice altă întrebare, contact@asistent-fonduri.ro sau telefon +40 722 773 779, de luni până vineri, între 09:00 și 18:00.