セキュリティ

レポート 脆弱性。

本サイトでセキュリティ問題が見つかった場合は、その旨を聞きたいとお聞きしまい、お聞かせください。

報告方法

問題を再現するために十分な詳細をsecurity@evmsi.comに書き込みます。 3営業日以内に報告を承諾することを目指します。

安全な港

この方針を研究中に遵守するために誠実な努力を下すと、その旨を迅速に理解し、解決し、法的な行動を勧めたり、追求したりすることは一切ありません。

スコープ

  • 01このウェブサイトとそのサブドメイン。
  • 02/api/contactのコンタクトエンドポイント
  • 03Content Security Policyのスクリプトの実行、コンテンツの注入、またはバイパスを許可する問題。

スコープ外

  • 01サービスの拒否, 体積試験, 他の人のための可用性を劣化させる任意の活動.
  • 02人、パートナー、またはサプライヤーの社会工学。
  • 03オフィスやスタッフに対する身体攻撃
  • 04実証済みの衝撃なしで自動スキャナーで生成されたレポート。
  • 05実証済みの悪用パスのないヘッダの硬化を欠かせません。

私たちの姿勢

このサイトは、攻撃面がほとんどなく、意図的に構築されています。 サードパーティのスクリプト、スタイル、フォント、フレーム、エンドポイントをロードしません。 1つのフォームの送信を正確に受け止め、訪問者について何も保存しません。 以下の措置は、すべての応答に適用されます。

  • 01strict-dynamic と非シリアルベースの Content Security Policy — インラインまたはサードパーティスクリプトは実行できません。
  • 02HTTP 厳格な輸送セキュリティ 2 年の最大年齢、サブドメインを含む、プリロード対象。
  • 03フレーム・セスターとX-Frame-Options を経由して展開する。
  • 04クロスオリジンの分離:同じオリジンのオープナ、資源およびembedderの方針。
  • 05自社の原点を含む、サイトが使用しないすべてのデバイス機能を監視するPermissions-Policy。
  • 06サーバ側検証、ボディサイズの制限、原点チェック、コンタクトエンドポイントのアドレス制限
  • 07サードパーティの分析、タグマネージャ、広告ピクセルまたはセッションレコーダーはありません。

お問い合わせ

あなたではないデータへのアクセス、変更、または削除。他の人々のためのサービスを無効にするか、または修正する合理的な機会を持っていた前に、未解決の問題の詳細を公開します。

お問い合わせ

EV MULTI-SECTOR INVESTMENT COMPANY LIMITED
security@evmsi.com