Haavoittuvuuksien ilmoittamiskäytäntö
Voimaantulo: 5. elokuuta 2026
Intagri Technologies LLC ylläpitää Dainvoa ja ottaa vastaan yksilöityjä, vilpittömässä mielessä tehtyjä raportteja, jotka auttavat suojaamaan Dainvon käyttäjiä. Näissä käytännöissä kerrotaan, millainen testaus on sallittua ja kiellettyä, miten mahdollisesta haavoittuvuudesta ilmoitetaan ja mitä ilmoituksen jälkeen voi odottaa.
Tätä käytäntöä sovelletaan eteenpäin sen voimaantulopäivästä alkaen. Se ei luo takautuvia oikeuksia, palkkioita tai korvauksia ennen kyseistä päivää tapahtuneesta toiminnasta tai toimitetuista ilmoituksista.
1. Soveltamisala
Tämä käytäntö kattaa seuraavat Dainvon omistamat tuotteet ja julkiset palvelut:
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.com, jadocs.dainvo.com;- Dainvon omistamat julkiset API-rajapinnat ja tilijärjestelmät; sekä
- viralliset, julkisesti julkaistut Dainvo-työpöytä- ja mobiilisovellukset.
Kolmannen osapuolen infrastruktuuri ja palvelut eivät kuulu soveltamisalaan, mukaan lukien Stripe, Cloudflare, Supabase, Microsoft, Google, Apple, sovelluskaupat ja muut palveluntarjoajat. Dainvo-koodin tai konfiguraation aiheuttama haavoittuvuus, johon liittyy jokin näistä palveluista, voidaan edelleen ilmoittaa, mutta sinun ei pidä testata palveluntarjoajan infrastruktuuria tai muita asiakkaita.
2. Valtuutettu tutkimus ja oikeussuoja
Sallimme vain vilpittömässä mielessä tehdyn tutkimuksen, joka täyttää kaikki seuraavat vaatimukset:
- Käytä vain tilejä, jotka omistat tai jotka ovat nimenomaisesti valtuutettuja käyttämään, ja käytä vain omia testitietojasi.
- Pidä pyynnöt kohdennettuina ja vähäisinä äläkä laajenna niitä enempää kuin ongelman vahvistaminen edellyttää.
- Vältä tietosuojaloukkauksia, palveluhäiriöitä, tietojen menetystä, suorituskyvyn heikentämistä ja vahinkoa ihmisille.
- Lopeta testaus, kun sinulla on riittävästi näyttöä mahdollisen haavoittuvuuden selittämiseen.
- Käytä Dainvo-sovelluksissa vain tavallisia käyttäjälle tarkoitettuja käyttöliittymiä ja tuotteen normaalia toimintaa.
- Noudata sovellettavaa lakia ja näitä käytäntöjä koko tutkimus- ja raportointiprosessin ajan.
Jos teet tutkimusta vilpittömässä mielessä ja noudatat näitä käytäntöjä, Dainvo katsoo toiminnan ehtojemme mukaisesti sallituksi eikä aloita tai tue oikeustoimia pelkästään tämän vaatimustenmukaisen toiminnan vuoksi. Jos kolmas osapuoli aloittaa oikeustoimet, Dainvo voi ilmoittaa tutkimuksesi noudattaneen käytäntöjä. Tämä oikeussuoja ei sido kolmansia osapuolia tai lainvalvontaa, salli lainvastaista toimintaa eikä oikeuta rikkomaan kolmansien osapuolten ehtoja.
Jos olet epävarma siitä, onko jokin toimenpide sallittu, lopeta ennen kuin ryhdyt siihen ja kysy suojatun ilmoituslomakkeen kautta.
3. Kielletty toiminta
Tämä käytäntö ei anna sinulle lupaa:
- toisen henkilön tilin tai tietojen käyttö, katselu, kopiointi, muuttaminen, poistaminen tai luovuttaminen;
- käyttää varastettuja kirjautumistietoja, tunnusten automatisoitua kokeilua, salasanojen massakokeilua, tietojenkalastelua, harhauttamista tai sosiaalista manipulointia;
- tehdä palvelunesto-, kuormitus- tai rasitustestausta, suuren volyymin tarkistuksia tai automatisoituja massatarkistuksia;
- tuoda haittaohjelmia, luoda pysyvä pääsy, korottaa käyttöoikeuksia, liikkua sivuttaisesti järjestelmissä tai käyttää komentotulkkia;
- siirtää tietoja luvatta ulos tai testata varmuuskopioita, fyysisiä sijainteja, työntekijöitä, toimeksisaajia tai tukihenkilöstöä;
- testata maksuja oikeilla tai varastetuilla korteilla, luoda tarkoituksella veloituksia tai käyttää riitoja tai takaisinperintöjä testinä;
- takaisinmallintaa, dekompiloida, purkaa tai poimia lähdekoodia taikka ohittaa DRM-, lisensointi-, maksu-, käyttöoikeus-, päivitys-, tunnistautumis- tai pääsynhallintatoimintoja;
- kopioida, kloonata, levittää, julkaista tai käyttää Dainvo-ohjelmistoa, malleja tai muuta kuin julkista materiaalia kilpailevan tuotteen rakentamiseen; tai
- testata kolmannen osapuolen järjestelmiä, tilejä, sovelluksia, verkkoja tai palveluntarjoajan infrastruktuuria.
4. Arkaluonteiset tai yksityiset tiedot
Jos kohtaat yllättäen henkilötietoja, kirjautumistietoja, tunnuksia, yksityistä sisältöä, maksutietoja tai muuta tietoa, joka ei kuulu sinulle, lopeta heti. Älä jatka tutkimista, lataa lisää tietoja, säilytä tarpeettomia kopioita tai jaa tietoja kenellekään.
Ilmoita tapahtuneesta käyttäen vain välttämättömiä, peitettyjä todisteita. Älä lähetä salasanoja, palautuskoodeja, OAuth-tunnuksia, yksityisiä avaimia, maksukorttinumeroita, täydellisiä asiakastietueita tai muita aktiivisia salaisuuksia. Poista vahingossa säilyttämäsi tiedot ilmoittamisen jälkeen, ellei Dainvo anna erityisiä säilytysohjeita.
5. Haavoittuvuudesta ilmoittaminen
Käytä suojattu tukilomake ja valitseHaavoittuvuuksista ilmoittaminen. Liitä mukaan:
- kyseinen isäntänimi, URL, komponentti, API tai sovellusversio;
- selkeä kuvaus asiasta, mahdollisista vaikutuksista ja vaadituista olosuhteista;
- mahdollisimman vähäiset ja tietoja vahingoittamattomat vaiheet ongelman toistamiseen omalla tililläsi ja tiedoillasi;
- päivämäärä, kellonaika, aikavyöhyke ja kaikki asiaankuuluvat Dainvo-pyynnön tunnisteet;
- peitetyt pyyntö- ja vastaustiedot tai tarvittaessa kuvakaappaukset; sekä
- kohtasitko tai säilytitkö tietoja, jotka eivät kuuluneet sinulle.
Liitä tarvittavat tiedot suoraan lomakkeeseen. Älä lähetä suoritettavia tiedostoja, komentosarjoja, arkistoja, haittaohjelmia tai linkkejä, jotka edellyttävät Dainvoa suorittamaan ylläpidettyä konseptitodistuskoodia. Lomake hyväksyy valinnaisen kuva-, ääni- tai videotodisteen voimassa olevien tiedostorajojen mukaisesti.
6. Raportit, jotka voimme sulkea tutkimatta
Dainvo voi sulkea päällekkäiset, puutteelliset, soveltamisalan ulkopuoliset, toistamattomat tai sellaiset ilmoitukset, joihin ei voida ryhtyä toimiin. Esimerkkejä havainnoista, joita ei yleensä voida käsitellä ilman osoitettua tietoturvavaikutusta:
- automaattisen tarkistustyökalun tulokset ilman toistettavaa näyttöä tai vaikutusta;
- pelkästään puuttuvat valinnaiset HTTP-otsakkeet, TLS-arviot, ohjelmistoversion paljastuminen tai muut suojausta vahvistavat havainnot;
- self-XSS tai clickjacking sivulla, jossa ei ole arkaluonteisia toimia;
- nopeusrajoitushavaintoja, joilla ei ole käytännön ohitus- tai turvallisuusvaikutuksia; ja
- SPF-, DKIM-, DMARC- tai kolmannen osapuolen havainnot, jotka eivät johdu Dainvon hallitsemasta koodista tai määrityksestä.
7. Mitä voit odottaa
Dainvo pyrkii kuittaamaan täydellisen raportin vastaanotetuksi seitsemän arkipäivän kuluessa. Tavoite ei ole palvelutasosopimus eikä lupaus raportin vahvistamisesta, korjaamisesta tai julkisesta käsittelystä tietyn ajan kuluessa. Prioriteetti ja vastausaika riippuvat vakavuudesta, toistettavuudesta, käytettävissä olevista resursseista ja muista toiminnallisista tarpeista.
Dainvo voi pyytää lisätietoja, antaa tilannepäivityksiä mahdollisuuksien mukaan tai jakaa raportin tietoja luottamuksellisesti palveluntarjoajien, ammatillisten neuvonantajien tai viranomaisten kanssa, kun se on kohtuudella tarpeen asian tutkimiseksi ja korjaamiseksi, käyttäjien suojelemiseksi tai lain noudattamiseksi.
8. Koordinoitu julkistaminen
Älä julkista haavoittuvuuden yksityiskohtia ennen kuin Dainvo on saanut kohtuullisen mahdollisuuden tutkia asian ja olet sopinut julkaisun ajoituksesta kanssamme. Näissä käytännöissä ei aseteta kiinteää korjaus- tai julkistamisaikaa. Julkaisun ajankohdasta sovitaan tapauskohtaisesti. Dainvo tekee yhteistyötä vilpittömässä mielessä ja antaa tilannepäivityksiä mahdollisuuksien mukaan.
Dainvo ei ylläpidä julkista tunnustusohjelmaa. Mahdolliset kiitokset annetaan yksityisesti, eivätkä ne merkitse lupausta julkisesta tunnustuksesta tai korvauksesta.
9. Suhde muihin käytäntöihin
Tätä käytäntöä sovelletaan vain sellaiseen tietoturvatutkimukseen, jonka se nimenomaisesti sallii.Dainvon käyttöehdot sekä Tietosuojakäytäntö sovelletaan edelleen kaikkiin muihin seikkoihin.
Tämän käytännön englanninkielinen versio on määräävä. Käännökset tarjotaan lukemisen helpottamiseksi, ja ristiriitatilanteessa sovelletaan englanninkielistä versiota.
Dainvo voi päivittää tai lopettaa nämä käytännöt. Muutokset koskevat tulevaa toimintaa päivitetyn sivun voimaantulopäivästä alkaen, eivätkä ne hyväksy aiempaa toimintaa takautuvasti.