安全

报 告a 脆弱性。

如果你在这个网站上发现了一个安全问题,我们想听到它,我们不会因为告诉我们而追查你。

如何报告

写给security@evmsi.com 足够细节再现该刊. 我们的目标是在三个工作日内确认报告。

安全港

如果你在研究期间为遵守这项政策作出真诚的努力,我们将认为这是授权的,我们将与你合作以迅速理解和解决问题,我们将不建议或采取法律行动。

范围

  • 01此网站及其子域.
  • 02联系端点在 /api/ contact.
  • 03任何允许脚本执行,内容注入,或绕行Content Security Policy的发售.

范围外

  • 01拒绝提供服务、体积测试或任何降低他人可用性的活动。
  • 02我们的人民、伙伴或供应商的社会工程。
  • 03对我们的办公室或工作人员的人身攻击。
  • 04完全由自动扫描仪生成的报告,没有显示影响。
  • 05缺少没有显示开发路径的硬化信头。

我们的姿势

这个地点是故意建造的,几乎没有攻击地表. 它不装入第三方脚本,风格,字体,帧或端点;它完全采用一种形式提交;它不存储任何关于访客的内容. 以下措施适用于每项答复。

  • 01非ce基Content Security Policy有strict-dynamic——不能执行内在或第三方脚本.
  • 02HTTP严格运输安全,包含两年最大年龄,子域,预装合格.
  • 03通过框架祖先和X-Frame-options断然否认了Framing。
  • 04跨源隔离:同源开放者、资源和嵌入者政策。
  • 05一个Permissions-Policy,它交出了网站没有使用的每一个设备能力,包括我们自己的来源.
  • 06服务器侧验证,机身大小限制,源头检查和每个地址率限制接触端点.
  • 07没有第三方分析器,标签管理器,广告像素或会话记录器——任何地方.

请不要

获取、修改或删除不属于你的数据;降低为其他人提供的服务;或在我们有合理机会解决之前公布未决问题的细节。

联系

EV MULTI-SECTOR INVESTMENT COMPANY LIMITED
security@evmsi.com