Sicherheit

Meldung a Verwundbarkeit.

Wenn Sie ein Sicherheitsproblem auf dieser Website gefunden haben, möchten wir davon hören, und wir werden Sie nicht verfolgen, wenn Sie es uns mitteilen.

Wie man berichtet

Schreiben Sie in security@evmsi.com mit genügend Details, um das Problem zu reproduzieren. Wir bemühen uns, Berichte innerhalb von drei Werktagen zu bestätigen.

Sicherer Hafen

Wenn Sie sich in gutem Glauben bemühen, diese Richtlinie während Ihrer Recherche einzuhalten, werden wir sie als autorisiert betrachten, wir werden mit Ihnen zusammenarbeiten, um das Problem schnell zu verstehen und zu lösen, und wir werden keine rechtlichen Schritte empfehlen oder verfolgen.

In Anwendungsbereich

  • 01Diese Website und ihre Subdomains.
  • 02Der Kontaktendpunkt bei /api/contact.
  • 03Jedes Problem, das die Ausführung von Skripten, die Aufnahme von Inhalten oder die Umgehung des Content Security Policy ermöglicht.

Außerhalb des Anwendungsbereichs

  • 01Denial-of-Service, volumetrische Tests oder Aktivitäten, die die Verfügbarkeit für andere beeinträchtigen.
  • 02Social Engineering unserer Mitarbeiter, Partner oder Lieferanten.
  • 03Körperliche Angriffe auf unsere Büros oder Mitarbeiter.
  • 04Berichte, die ausschließlich von einem automatisierten Scanner generiert werden, ohne dass eine Auswirkung nachgewiesen wurde.
  • 05Fehlende härtende Header ohne nachgewiesenen Exploit-Pfad.

Unsere Haltung

Diese Seite ist absichtlich ohne Angriffsfläche gebaut. Es lädt kein Skript, keinen Stil, keine Schriftart, keinen Frame oder Endpunkt von Drittanbietern; es wird genau ein Formular eingereicht; und es speichert nichts über Besucher. Die folgenden Maßnahmen werden auf jede Antwort angewendet.

  • 01Ein nonce-basiertes Content Security Policy mit strict-dynamic - kein Inline- oder Drittanbieter-Skript kann ausgeführt werden.
  • 02HTTP Strict Transport Security mit einem zweijährigen maximalen Alter, Subdomains enthalten, Preload-berechtigt.
  • 03Framing wurde sowohl über Frame-Vorgänger als auch über X-Frame-Optionen abgelehnt.
  • 04Cross-Origin-Isolation: Same-Origin-Richtlinien für Opener, Ressourcen und Einbettung.
  • 05Ein Permissions-Policy, der jede Gerätefähigkeit aufgibt, die die Site nicht verwendet, auch für unseren eigenen Ursprung.
  • 06Serverseitige Validierung, Body-Size-Limits, Herkunftsprüfung und Begrenzung der Pro-Adress-Rate für den Kontakt-Endpunkt.
  • 07Keine Analysen von Drittanbietern, Tag-Manager, Werbepixel oder Session Recorder - überall.

Bitte nicht

Zugriff, Änderung oder Löschung von Daten, die nicht Ihnen gehören; Verschlechterung des Dienstes für andere Personen; oder Veröffentlichung von Details eines ungelösten Problems, bevor wir eine angemessene Gelegenheit hatten, es zu beheben.

Kontakt

EV MULTI-SECTOR INVESTMENT COMPANY LIMITED
security@evmsi.com