Această pagină este versiunea citibilă de oameni a fișierului nostru /.well-known/security.txt citibil automat (locația canonică: https://glabit.com/.well-known/security.txt). Dacă cele două ajung vreodată să difere, spuneți-ne — și considerați aplicabilă declarația mai restrictivă până când o corectăm.
Nicio permisiune de testare — citiți asta mai întâi
Această pagină și fișierul nostru security.txt nu acordă nicio permisiune de a sonda, scana, testa sau interacționa în alt mod cu vreun sistem dincolo de utilizarea obișnuită. „În domeniu” mai jos înseamnă doar că o raportare despre acel sistem este eligibilă pentru a fi primită și triată de GlabIT — nu este o autorizare de a-l testa. Orice testare activă de securitate a unui sistem GlabIT necesită autorizarea scrisă prealabilă a GlabIT, convenită în prealabil și în scris (vezi condițiile site-ului); primirea, confirmarea sau acceptarea unei raportări nu autorizează retroactiv activitatea care a produs-o. Dacă găsiți ceva în cursul utilizării obișnuite, raportați; nu mergeți mai departe ca să „confirmați”.
Domeniu (pentru primirea raportărilor)
Domeniul este definit de cine controlează sistemul, nu de ce servește site-ul. Enumerarea unui sistem aici nu autorizează pe nimeni să îl testeze.
- Eligibile pentru raportări — endpoint-uri de aplicație și domenii controlate de GlabIT: aplicația web servită la
https://glabit.com/(șiwww.glabit.com), inclusiv paginile sale, fișierele statice,security.txtși endpoint-ul de contact/api/contact; previzualizarea de dezvoltare de lahttps://prod.glabit-dev.com/(aceeași aplicație, configurație de previzualizare). Alte endpoint-uri sau domenii controlate de GlabIT vor fi enumerate aici explicit înainte de a intra în domeniu. - Eligibilă pentru raportări — infrastructura deținută de GlabIT: doar instanțele de server și configurația pe care GlabIT le administrează ea însăși pentru acele endpoint-uri (serverul web, releul de contact și configurația lor de sistem de operare), la nivelul de aplicație și de serviciu accesibil prin domeniile enumerate.
- Neeligibile — rețelele, planurile de control și conturile furnizorului de găzduire: rețeaua, hipervizorul, consolele de administrare, API-urile, DNS-ul sau sistemele de conturi ale furnizorului de centru de date nu sunt controlate de GlabIT și nu sunt în domeniu doar pentru că servesc site-ul. Testarea lor necesită autorizarea proprie a furnizorului, conform politicii sale.
- Neeligibile — sistemele clienților: sistemele aparținând clienților noștri nu sunt niciodată în domeniul acestui proces. Nu le testați în numele nostru; dacă credeți că un sistem al unui client este afectat, spuneți-ne și putem transmite informațiile clientului conform propriilor noastre obligații.
- Neeligibile — alte sisteme ale terților: orice alt serviciu, furnizor, registrar, autoritate de certificare, furnizor de e-mail sau rețea din amonte.
- Primirea unei raportări nu autorizează niciodată testarea vreunui sistem — eligibil sau nu — iar acest proces nu operează și nu autorizează remedierea sistemelor clienților.
Cum raportați
- Scrieți la info@glabit.com cu subiectul începând cu
SECURITY:. Acesta este astăzi singurul nostru canal de raportare: nu operăm în prezent o căsuță poștală dedicată securității, o cheie de criptare publicată sau un serviciu de încărcare criptat și nu pretindem aici că avem unul. Dacă vor fi puse în funcțiune o căsuță dedicată și monitorizată și o metodă de transfer securizat testată, această pagină șisecurity.txto vor spune. - Păstrați primul mesaj minimal: sistemul sau URL-ul afectat, tipul problemei, cum ați găsit-o în una sau două propoziții și cum vă putem contacta. Este suficient pentru a confirma primirea și a conveni pasul următor.
- Util într-o primă raportare: hostul afectat, cererea sau pașii la nivel general, impactul pe care credeți că îl are și dacă problema este deja publică.
- Nu trimiteți prin e-mail obișnuit sau prin formularul de contact: exploit-uri funcționale, credențiale, token-uri, chei private, dump-uri, capturi de ecran sau fișiere care conțin date personale sau ale clienților ori orice dovadă care ar fi ea însăși sensibilă dacă ar fi interceptată. Dacă sunt necesare mai multe detalii, vom conveni, de la caz la caz și dacă putem oferi una în acel moment, o modalitate securizată de a le primi (de exemplu un schimb criptat cu chei convenite prin e-mail sau o metodă de transfer pe care o configurăm pentru caz) înainte să le trimiteți; până când aceasta este convenită, păstrați detaliile sensibile în afara mesajelor voastre.
Reguli
- Nicio exploatare — această pagină nu autorizează niciuna; dacă credeți că ați văzut o problemă în utilizarea obișnuită, raportați ce ați observat și opriți-vă. În special nicio persistență, nicio exfiltrare de date, nicio modificare sau distrugere de date, niciun denial of service, nicio inginerie socială asupra personalului sau clienților noștri, nicio activitate fizică și nicio testare a sistemelor clienților sau terților.
- Dacă întâlniți date personale, date ale clienților sau orice nu vă așteptați, opriți-vă, nu le copiați și nu le stocați și spuneți-ne ce ați văzut.
- Acționați cu bună-credință și dați-ne o oportunitate rezonabilă de a remedia problema înainte de orice divulgare.
La ce vă puteți aștepta din partea noastră
- Ne propunem să confirmăm prompt primirea unei raportări și să vă ținem la curent cu stadiul. Este un obiectiv, nu un acord de nivel de servicii; în prezent nu publicăm și nu garantăm un timp de răspuns.
- Limităm accesul la raportarea voastră și la identitatea voastră la persoanele care au nevoie de ele pentru a investiga, a remedia, a obține consiliere profesională sau a îndeplini obligații legale: personalul GlabIT autorizat; acolo unde este necesar, un client afectat, persoana împuternicită sau furnizorul de servicii relevant, consilierii noștri juridici sau de securitate, un asigurător, o autoritate competentă sau un alt destinatar acolo unde divulgarea este cerută de lege — pe baza nevoii de a cunoaște și sub rezerva unei confidențialități adecvate și a legii aplicabile. Nu publicăm numele vostru fără permisiunea voastră, cu excepția cazului în care divulgarea este cerută de lege.
- Evidențe și păstrare: păstrăm raportarea, corespondența noastră cu voi și dovezile modului în care a fost tratată problema conform unor criterii obiective: cât timp problema este în curs de investigare activă sau remediere; ulterior ca dovadă a tratării; pentru perioada în care pot fi constatate, exercitate sau apărate drepturi în instanță; acolo unde o obligație legală sau de reglementare o cere; și cât timp se aplică un legal hold. Conținuturile sensibile care nu mai sunt necesare — detalii de exploatare, credențiale, date personale întâlnite — sunt șterse mai devreme decât înregistrarea cazului. Nu este indicată o perioadă fixă.
- Momentul divulgării este coordonat cu voi de la caz la caz, ținând cont de complexitatea remedierii și de riscul pentru ceilalți.
Ce nu oferim
- Niciun bug bounty sau plată.
- Nicio imunitate juridică, safe harbour sau promisiune de neurmărire — nu putem renunța la drepturile terților sau la aplicarea legii. Raportările făcute cu bună-credință și în limitele regulilor de mai sus sunt binevenite și sunt modul în care am prefera să aflăm despre probleme.
- Nicio autorizare de a testa vreun sistem nu este acordată de această politică. Nimic de pe această pagină, din
security.txtsau din modul în care tratăm o raportare nu autorizează sondarea, scanarea sau testarea vreunui sistem, indiferent dacă este sau nu enumerat ca eligibil pentru raportări; testarea necesită autorizarea scrisă prealabilă a GlabIT.
Fișierul security.txt citibil automat reflectă același contact și trimite către versiunea în limba engleză a acestei pagini ca politică a sa. security.txt nu enumeră limbi preferate (RFC 9116 implică atunci engleza ca limbă implicită); vom enumera o limbă acolo doar după ce am confirmat cine monitorizează adresa de raportare și poate citi, răspunde și escalada raportările în acea limbă.
Document
Raportarea securității · Traducere de curtoazie
Documentul-sursă în limba engleză
În vigoare (sursa engleză)
2026-08-19
Revizuirea traducerii
fără revizuire juridică separată