Responsible Disclosure Policy
1. Introduction
At Lean Technologies we take the security of our systems seriously and we value the ongoing efforts of the security community. The disclosure of security vulnerabilities helps us ensure the security and privacy of our End-users.
This Responsible Disclosure Policy (the “Policy”) applies to the Lean Technologies group of companies (hereafter collectively referred to as “Lean”). It outlines the steps to be followed by persons visiting, exploring and/or using any of Lean’s websites including mobile applications, dashboards and portals (the “Lean Systems”) upon encountering a security vulnerability or weakness.
Please note that whilst we are appreciative of any disclosure made to us relating to a potential security vulnerability or weakness, we do not currently offer any bug bounty programme which entitles the security researcher to claim any payment or reward for their efforts and for reporting the security vulnerability.
2. How to report a security vulnerability?
If you believe you have identified a potential security vulnerability in a Lean System, kindly report your findings promptly to Lean by emailing us at security@leantech.me. Please include the following details with your report: description of the location and potential impact of the vulnerability; a detailed description of the steps required to reproduce or validate the vulnerability (proof of concept, scripts and screenshots are helpful); your name/handle and a link to contact you; and make the report in English, if possible.
Notwithstanding any other requirements under applicable laws, we require that all security researchers: keep information about any vulnerabilities you’ve discovered confidential between yourself and Lean until we’ve had at least 90 days from the date we have acknowledged your report to resolve the issue; and make every effort to avoid violating privacy in the country you are based, destroying data (including personal data), interrupting or degrading the Lean Systems and/or causing a degradation of End-user experience.
3. Matters outside the scope of testing
In the interest of the safety of our Clients, End-users, employees and you as a security researcher, the following is excluded from the scope of any testing: modifying or accessing data (including personal data) that does not belong to you; initiating a network level distributed denial-of-service (DDoS) attack i.e. a malicious attempt to disrupt the normal traffic of the Lean Systems by overwhelming our infrastructure with a flood of internet traffic; spamming the Lean Systems; findings derived from social engineering or phishing of Lean, our employees, contractors and other affiliates; any non-technical vulnerability testing; information concerning UI and UX bugs, and spelling mistakes; conducting any attacks against Lean’s physical property or data centres, including findings from physical testing such as office access (e.g. open doors, tailgating etc.); and/or submitting a high volume of low-quality reports.
4. Engaging with Lean
When you share a security vulnerability report and your contact information with Lean, we commit in good faith to coordinate with you as openly and as quickly as reasonably possible to: acknowledge that your report has been received; and confirm the existence of the vulnerability and to be as transparent as we may reasonably be (whilst protecting the interests of our business) about what steps Lean is taking to remediate the issue, including any challenges that may delay our resolution of the issue.
Whilst we are committed to continually improving the Lean Systems and addressing any vulnerabilities identified to us, any such findings which may relate to our testing environments (i.e. our sandbox and/or other test systems) will be treated as low priority. We will not provide details of a timeline to resolve such issues.
5. Contact Us
For any questions or comments concerning this Policy please contact us at security@leantech.me.
سياسة الإفصاح المسؤول
1. مقدمة
في لين تكنولوجيز، نأخذ أمان أنظمتنا على محمل الجد ونقدر الجهود المبذولة باستمرار من المجتمع الأمني. ويساعدنا الكشف عن الثغرات الأمنية على ضمان أمان مستخدمينا النهائيين وخصوصيتهم.
تنطبق سياسة الإفصاح المسؤول هذه (يُشار إليها فيما يلي باسم "السياسة") على مجموعة شركات لين تكنولوجيز (يشار إليها فيما يلي باسم "لين"). وهي تحدد الخطوات التي يجب أن يتبعها الأشخاص الذين يزورون و/أو يستكشفون و/أو يستخدمون أيًا من مواقع لين الإلكترونية بما في ذلك تطبيقات الهاتف المحمول ولوحات المعلومات والبوابات ("أنظمة لين") عند مواجهة ثغرة أمنية أو ضعف أمني.
يرجى ملاحظة أنه بينما نقدر أي إفصاح لنا يتعلق بثغرة أمنية محتملة أو ضعف أمني محتمل، فإننا لا نقدم حاليًا أي برنامج مكافآت لاكتشاف الأخطاء يخول للباحث الأمني المطالبة بأي مدفوعات أو مكافأة مقابل جهوده والإبلاغ عن الثغرة الأمنية.
2. كيف تبلغ عن ثغرة أمنية؟
إذا كنت تعتقد أنك حددت ثغرة أمنية محتملة في أحد أنظمة لين، فيرجى إبلاغ لين بالنتائج التي توصلت إليها على الفور عن طريق مراسلتنا عبر البريد الإلكتروني على security@leantech.me. يرجى تضمين التفاصيل التالية مع تقريرك:
- وصف الموقع والتأثير المحتمل للثغرة؛
- وصف مفصل للخطوات المطلوبة لإعادة إنتاج الثغرة الأمنية أو التحقق من صحتها (من المفيد تقديم دليل على المفهوم والنصوص ولقطات الشاشة) ؛
- اسمك/اسم المستخدم الخاص بك ورابط للاتصال بك؛ و
- إعداد التقرير باللغة الإنجليزية، إن أمكن.
بصرف النظر عن أي متطلبات أخرى بموجب القوانين المعمول بها، نطلب من جميع الباحثين الأمنيين ما يلي:
- الاحتفاظ بسرية المعلومات حول أي ثغرات اكتشفتها بينك وبين لين حتى يمر علينا 90 يومًا على الأقل من تاريخ إقرارنا بتقريرك لحل المشكلة؛ و
- بذل كافة الجهود الممكنة لتجنب انتهاك الخصوصية في البلد الذي تقيم فيه و/أو تدمير البيانات (بما في ذلك البيانات الشخصية) و/أو مقاطعة أو إضعاف أنظمة لين و/أو التسبب في تدهور تجربة المستخدم النهائي.
3. مسائل خارج نطاق الاختبار
حرصًا على سلامة عملائنا ومستخدمينا وموظفينا وبصفتك باحثًا أمنيًا، يتم استبعاد ما يلي من نطاق أي اختبار:
- تعديل أو الوصول إلى البيانات (بما في ذلك البيانات الشخصية) التي لا تخصك؛
- بدء هجوم موزع لحجب الخدمة (DDoS) على مستوى الشبكة، وهو عبارة عن محاولة خبيثة لتعطيل حركة المرور العادية لأنظمة لين من خلال إغراق بنيتنا التحتية بقدر هائل من حركة مرور الإنترنت؛
- إرسال رسائل غير مرغوب فيها إلى أنظمة لين؛
- النتائج المستمدة من الهندسة الاجتماعية أو التصيد الاحتيالي لشركة لين وموظفينا والمقاولين والشركات التابعة الأخرى؛
- أي اختبار غير فني للثغرات الأمنية؛
- المعلومات المتعلقة بأخطاء واجهة المستخدم وتجربة المستخدم والأخطاء الإملائية؛
- شن أي هجمات ضد الممتلكات المادية أو مراكز البيانات الخاصة بشركة لين، بما في ذلك نتائج الاختبارات المادية مثل الوصول إلى المكتب (مثل الأبواب المفتوحة والأبواب الخلفية ونحو ذلك)؛ و/أو
- إرسال عدد كبير من التقارير منخفضة الجودة.
4. التعامل مع لين
عندما تشارك تقريرًا عن الثغرات الأمنية ومعلومات الاتصال الخاصة بك مع لين، فإننا نلتزم بحسن نية بالتنسيق معك بصراحة وبأسرع وقت ممكن من أجل:
- الإقرار باستلام تقريرك؛ و
- تأكيد وجود الثغرة الأمنية ولكي نتحلى بالشفافية قدر الإمكان (مع حماية مصالح أعمالنا) بشأن الخطوات التي تتخذها لين لمعالجة المشكلة، بما في ذلك أي تحديات قد تؤخر حلنا للمشكلة.
في حين أننا ملتزمون بالتحسين المستمر لأنظمة لين ومعالجة أي ثغرات يتم تحديدها لنا، فإن أي نتائج قد تتعلق ببيئات الاختبار لدينا (مثل بيئة الاختبار المعزولة و/أو أنظمة الاختبار الأخرى) سيتم التعامل معها على أنها ذات أولوية منخفضة. ولن نقدم تفاصيل عن أي جدول زمني لحل هذه المشكلات.
5. الاتصال بنا
لطرح أي أسئلة أو تعليقات بخصوص هذه السياسة، يرجى التواصل معنا على security@leantech.me.