安全
报 告a 脆弱性。
如果你在这个网站上发现了一个安全问题,我们想听到它,我们不会因为告诉我们而追查你。
如何报告
写给security@evmsi.com 足够细节再现该刊. 我们的目标是在三个工作日内确认报告。
安全港
如果你在研究期间为遵守这项政策作出真诚的努力,我们将认为这是授权的,我们将与你合作以迅速理解和解决问题,我们将不建议或采取法律行动。
范围
- 01此网站及其子域.
- 02联系端点在 /api/ contact.
- 03任何允许脚本执行,内容注入,或绕行Content Security Policy的发售.
范围外
- 01拒绝提供服务、体积测试或任何降低他人可用性的活动。
- 02我们的人民、伙伴或供应商的社会工程。
- 03对我们的办公室或工作人员的人身攻击。
- 04完全由自动扫描仪生成的报告,没有显示影响。
- 05缺少没有显示开发路径的硬化信头。
我们的姿势
这个地点是故意建造的,几乎没有攻击地表. 它不装入第三方脚本,风格,字体,帧或端点;它完全采用一种形式提交;它不存储任何关于访客的内容. 以下措施适用于每项答复。
- 01非ce基Content Security Policy有strict-dynamic——不能执行内在或第三方脚本.
- 02HTTP严格运输安全,包含两年最大年龄,子域,预装合格.
- 03通过框架祖先和X-Frame-options断然否认了Framing。
- 04跨源隔离:同源开放者、资源和嵌入者政策。
- 05一个Permissions-Policy,它交出了网站没有使用的每一个设备能力,包括我们自己的来源.
- 06服务器侧验证,机身大小限制,源头检查和每个地址率限制接触端点.
- 07没有第三方分析器,标签管理器,广告像素或会话记录器——任何地方.
请不要
获取、修改或删除不属于你的数据;降低为其他人提供的服务;或在我们有合理机会解决之前公布未决问题的细节。
联系
EV MULTI-SECTOR INVESTMENT COMPANY LIMITED
security@evmsi.com