Сигурност и отговорно оповестяване
„СИНТОПИЯ“ ЕООД (TochNow) поддържа многонаемна SaaS платформа за онлайн записване, която обработва здравни данни в съответствие с GDPR, ЗЗЛД и Закона за здравето. Каним изследователите по сигурността да докладват отговорно открити уязвимости и поемаме сроковете и гаранциите за безопасно убежище, описани по-долу.
1. Контакт
Докладвайте на security@tochnow.com. Ще получите потвърждение в рамките на 72 часа от човек (не автоматичен отговор), включително през почивните дни. GPG/PGP криптиране е добре дошло, но не е задължително.
2. Обхват
В обхвата:
- Продукционни хостове:
app.tochnow.com,api.tochnow.com(ако е изложен),tochnow.comи всеки поддомейн*.tochnow.com. - Мобилно приложение: TochNow за Android (само план PRO).
- Инварианти на „слепота на оператора“ — всеки път, по който операторът на платформата, AWS или друг подобработващ би могъл да прочете запечатаните към заведението пациентски полета: телефонен номер, бележки за контакт, причини за отказ. Името и имейлът на пациента се криптират с ключове, управлявани от платформата, и са четими за сървъра по дизайн (доставка на имейли за резервацията, §9 от Политиката за поверителност) — четенето им е в обхват като изтичане на лични данни, а не като пробив в „слепотата на оператора“. Това е класът с най-висока тежест.
- Изолация между клиенти — всеки път, по който потребител на Клиент А може да прочете, промени или изтрие данни на Клиент Б.
- Повишаване на привилегии в рамките на един клиент (служител → администратор на акаунта, краен пациент → персонал).
- Заобикаляне на удостоверяване/сесия — повторно използване на JWT, злоупотреба със семейство refresh токени, понижаване на 2FA, повторно използване на magic-link, злоупотреба с възстановяване на парола.
- Изтичане на лични данни — продукционен отговор, който съдържа лични или здравни данни на друг клиент.
Извън обхвата:
- Тестове за отказ на услуга (DoS) / лимити на заявки — реални клиники използват продукционния ограничител.
- Социално инженерство срещу персонала или клиентите на TochNow.
- Физически атаки.
- Brute-force / credential stuffing срещу операторски акаунти — в продукция действат измерени ограничители по IP и по имейл; не ги задействайте безразборно.
- Находки само върху staging данни (staging е среда с периодично изтриване и повторно зареждане; данните са синтетични).
- Услуги на трети страни, от които зависим (Stripe, Google, AWS, Hetzner, Sentry, Expo) — докладвайте на съответния доставчик и ни уведомете, за да предприемем смекчаване надолу по веригата.
- Препоръки за добри практики без демонстрируемо въздействие.
- Необработен изход от скенери (
nuclei/nikto/ZAP) без триаж.
3. Как да докладвате
Изпратете имейл на security@tochnow.com със:
- Кратко заглавие (един ред, индикация за тежест).
- Стъпки за възпроизвеждане — минимални, детерминистични.
- Засегнат краен пункт / актив / версия.
- Оценка на въздействието (какво печели атакуващият; клас на данните, ако са лични).
- По избор: предложение за отстраняване.
4. Срокове за реакция
След потвърждение определяме тежест. Това са вътрешни цели — те надхвърлят индустриалния стандарт „CRITICAL в рамките на 14 дни“.
| Тежест | Примери | Цел за поправка | Първо обновяване |
|---|---|---|---|
| CRITICAL | Пробив в „слепота на оператора“ (запечатани полета: телефон / бележки за контакт / причини за отказ), четене/запис между клиенти, заобикаляне на удостоверяване, ексфилтрация на здравни данни | 7 дни | Ден 1 |
| HIGH | Повишаване на привилегии в рамките на един клиент, лични данни в логове, RCE, вътрешен SSRF | 14 дни | Ден 3 |
| MEDIUM | Stored XSS със специфичен payload, CSRF върху чувствително действие, липсващ лимит при удостоверяване | 45 дни | Седмица 1 |
| LOW | Козметичен проблем, нискорисков пропуск в конфигурацията, разкриване на вече публична информация | 90 дни / backlog | Седмица 2 |
Ако предстои да пропуснем срок, ще се свържем с Вас преди крайната дата с предложение за нова дата.
5. Безопасно убежище
Ако действате добросъвестно и в рамките на тази политика, TochNow:
- Няма да предприема или подкрепя правни действия срещу Вас по разпоредбите за компютърни престъпления от Наказателния кодекс (Чл. 319а–319е НК) или Директивата на ЕС относно киберпрестъпността (2013/40/ЕС).
- Няма да започва или подкрепя граждански искове за достъпа, необходим за идентифициране и докладване на уязвимостта, при условие че не сте ексфилтрирали данни, не сте влошили услугата и не сте навлезли извън обхвата.
- Няма да изисква разкриване на самоличност от Вашия интернет доставчик, работодател или хостинг доставчик.
Какво трябва да направите, за да важи безопасното убежище:
- Не ексфилтрирайте данни. Докажете грешката с един запис и спрете. Не изброявайте.
- Не променяйте и не изтривайте данни на други клиенти. Доказвайте само чрез четене; за запис използвайте акаунт, който контролирате.
- Не навлизайте в системи извън обхвата (други клиенти, инфраструктура на подобработващи, машини на персонала).
- Задръжте доклада поне за прозореца на съответния срок преди публично оповестяване (координирано оповестяване).
6. Признание
В момента няма парично възнаграждение (стартъп на собствено финансиране, обвързано с приходите). Предлагаме:
- Публично признание в този документ и в описанието на коригиращия PR (с предпочитан от Вас псевдоним / фирма / линк).
- Подписано писмо „TochNow Security Researcher“, което можете да приложите към автобиографията или портфолиото си с уязвимости.
- Реципрочност: ако сте друг бутстрап SaaS от ЕС/България, с удоволствие ще разменим прегледи.
Платена програма за награди ще бъде преоценена, когато месечните приходи могат да поемат свързаните разходи.
7. Координирано оповестяване
Целим присвояване на CVE и публичен бюлетин в рамките на 90 дни от първоначалния доклад за находки CRITICAL/HIGH, засягащи поверителността на пациентски данни — това е часовникът за уведомяване при нарушение по GDPR, а вътрешният ни път за ескалация тече паралелно с техническата поправка. Ако имате предвид дата за публикуване на поправка, посочете я в първоначалния доклад и ще се съгласуваме.
8. Канонична версия
Меродавна е версията на български език на тази страница. Същата политика е достъпна и в приложението на app.tochnow.com, както и чрез security.txt (RFC 9116). При установено несъответствие между версии меродавна е българската; ако забележите разминаване, моля, докладвайте го по същия начин като всяка друга находка.