Looking to report a vulnerability in Nullify Network's own website, dashboard or infrastructure instead? See our security.txt or write directly to contact@nullify.network. This page describes the opposite direction — how we disclose issues we find.Хотите сообщить об уязвимости на самом сайте, в дашборде или инфраструктуре Nullify Network? См. наш security.txt или напишите напрямую на contact@nullify.network. Эта страница — про обратное направление: как мы раскрываем найденные нами проблемы.
1. Purpose and scope1. Назначение и область действия
This policy describes the process Individual Entrepreneur Aleksandra A. Kraus (TIN 774385029640, OGRNIP 322774600013472), operating as Nullify Network, follows when disclosing information security vulnerabilities discovered in third-party systems, products or services — whether found in the course of an authorized client engagement (bug bounty, penetration test, security audit) and affecting a vendor or component outside the agreed scope, or through independent research.Настоящая политика описывает порядок, в котором Индивидуальный предприниматель Краус Александра Александровна (ИНН 774385029640, ОГРНИП 322774600013472), действующая под брендом Nullify Network, раскрывает информацию об уязвимостях, обнаруженных в системах, продуктах или сервисах третьих лиц — как в ходе авторизованных работ по заказу клиента (bug bounty, тестирование на проникновение, аудит безопасности), затрагивающих вендора или компонент за пределами согласованного периметра, так и в рамках самостоятельных исследований.
Where a vulnerability is discovered strictly within the scope of a paid client engagement, its disclosure is governed first by the confidentiality terms of that engagement; this policy applies to the extent it does not conflict with those terms.Если уязвимость обнаружена строго в границах платного проекта по заказу клиента, её раскрытие в первую очередь регулируется условиями конфиденциальности этого проекта; настоящая политика применяется в той части, в которой не противоречит этим условиям.
2. Principles2. Принципы
- good faith — the goal is to get the vulnerability fixed, not to cause harm or embarrassment;добросовестность — цель состоит в устранении уязвимости, а не в причинении вреда или репутационного ущерба;
- minimal necessary action — verification of a vulnerability is limited to what is needed to confirm its existence and impact, without exploitation beyond that, data exfiltration, or service disruption;минимально необходимые действия — проверка уязвимости ограничивается тем, что нужно для подтверждения её наличия и последствий, без дальнейшей эксплуатации, выгрузки данных или нарушения работы сервиса;
- no public disclosure of exploitable details before the affected party has had a reasonable opportunity to remediate;никакого публичного раскрытия эксплуатируемых деталей до того, как у затронутой стороны появится разумная возможность устранить проблему;
- no extortion, no demand for payment in exchange for withholding disclosure.никакого вымогательства, никаких требований оплаты в обмен на неразглашение.
3. Notification process3. Порядок уведомления
Once a vulnerability is confirmed, Nullify Network notifies the affected party through the most reliable channel reasonably available — a published security contact (security.txt, security@ address), a support or contact form, or a direct message to a known responsible person. The initial notification includes a description of the vulnerability and its potential impact; proof-of-concept or exploit details are shared only as needed to enable remediation, through a secure channel.После подтверждения уязвимости Nullify Network уведомляет затронутую сторону по наиболее надёжному из доступных каналов — опубликованному контакту по безопасности (security.txt, адрес вида security@), форме поддержки или контактов, либо личному сообщению известному ответственному лицу. Первое уведомление содержит описание уязвimости и её потенциальных последствий; детали PoC или эксплуатации передаются только в объёме, необходимом для устранения, по защищённому каналу.
4. Timeline4. Сроки
- standard remediation window — 90 (ninety) calendar days from the date the affected party acknowledges receipt of the report;стандартный срок на устранение — 90 (девяносто) календарных дней с даты подтверждения получения сообщения затронутой стороной;
- unresponsive vendors — if there is no response after 15 (fifteen) business days across all reasonably available contact channels, Nullify Network reserves the right to proceed toward disclosure on its own timeline, including involving a national CERT or the relevant platform's security team;отсутствие ответа — если в течение 15 (пятнадцати) рабочих дней по всем разумно доступным каналам связи ответа нет, Nullify Network оставляет за собой право двигаться к раскрытию по собственному графику, включая обращение в национальный CERT или к службе безопасности соответствующей платформы;
- actively exploited vulnerabilities — for issues known to be under active exploitation, the standard window may be shortened to 7 (seven) days, prioritizing publication of mitigation guidance over full technical detail;активно эксплуатируемые уязвимости — для проблем, по которым известно об активной эксплуатации, стандартный срок может быть сокращён до 7 (семи) дней, с приоритетом на публикацию рекомендаций по снижению риска, а не полных технических деталей;
- the timeline may be extended by mutual agreement where the affected party demonstrates active, good-faith remediation progress.срок может быть продлён по взаимному согласию, если затронутая сторона демонстрирует активную добросовестную работу над устранением.
5. Public disclosure5. Публичное раскрытие
Detailed technical information (including proof-of-concept code) is published only after a fix has been released or the applicable timeline in section 4 has expired, whichever comes first — and, wherever possible, in coordination with the affected party regarding timing and content. Where publication occurs due to an unresponsive vendor, Nullify Network may limit disclosure to a general description of the issue and a summary of its outreach attempts, without exploit-level detail.Подробная техническая информация (включая PoC-код) публикуется только после выпуска исправления либо истечения срока, указанного в разделе 4, — в зависимости от того, что наступит раньше, — и по возможности согласованно с затронутой стороной в части сроков и содержания. Если публикация происходит из-за отсутствия ответа от вендора, Nullify Network может ограничиться общим описанием проблемы и кратким изложением предпринятых попыток связи, без деталей эксплуатации.
6. What this policy does not authorize6. Чего эта политика не разрешает
This policy describes Nullify Network's own disclosure practice. It does not grant Nullify Network, or anyone else, authorization to test, access or scan any system — that authorization is established separately, either by the scope of a signed client engagement or, for independent research, by the target system's own vulnerability disclosure program and its stated terms.Настоящая политика описывает собственную практику раскрытия Nullify Network. Она не даёт Nullify Network или кому-либо ещё права тестировать, получать доступ к системе или сканировать её — такое право устанавливается отдельно: либо периметром подписанного проекта с клиентом, либо, для самостоятельных исследований, собственной программой раскрытия уязвимостей целевой системы и её условиями.
7. Changes to this policy7. Изменения политики
Nullify Network may update this policy from time to time; the current version is always available at nullify.network/responsible-disclosure.Nullify Network вправе время от времени обновлять настоящую политику; актуальная версия всегда доступна по адресу nullify.network/responsible-disclosure.
8. Contact8. Контакты
For questions about this policy, or if you are a vendor that Nullify Network has contacted regarding a vulnerability: contact@nullify.network.По вопросам, связанным с настоящей политикой, а также если вы — вендор, с которым Nullify Network связалась по поводу уязвимости: contact@nullify.network.