Termini di Reporting delle vulnerabilità
Ultimo aggiornamento: settembre 2025
I presenti Termini disciplinano il programma Tanium CNA e Bug Bounty e sostituiscono le linee guida e i termini di HackerOne in caso di dichiarazioni contrastanti. Tanium Il programma Bug Bounty di ha determinati termini supplementari e requisiti di ambito identificati di seguito. Inviando una vulnerabilità nell’ambito di uno dei due programmi, l’utente riconosce e accetta i seguenti Termini.
Reporting Linee guida
- Fornire report dettagliati con fasi riproducibili. Assicurati di includere il nome e il numero di versione del prodotto Tanium interessato, la natura e l’impatto del problema sospetto e qualsiasi prova associata o PoC, se necessario.
- L’ingegneria sociale (ad es. phishing, vishing, smishing) è vietata.
- Fare uno sforzo in buona fede per evitare violazioni della privacy, distruzione dei dati e interruzione o degrado del nostro servizio. Interagisci solo con account di tua proprietà o con l'esplicita autorizzazione del titolare dell'account.
- Distruggete in modo sicuro tutte le informazioni riservate che potreste aver ottenuto.
- Lei concede a Tanium tutti i diritti necessari per le relazioni.
- L’utente ha letto e accettato la Politica di divulgazione delle vulnerabilità di Tanium e riconosce che Tanium si riserva la piena discrezione di interpretare e applicare i termini del programma, inclusa l’idoneità o la modifica dei premi del programma da parte di qualsiasi individuo.
- Lei ha l’autorità di partecipare a questo programma e di aver ottenuto dal Suo datore di lavoro tutte le autorizzazioni necessarie per ricevere i premi assegnati, e che, così facendo, Lei è conforme a tutte le leggi, i regolamenti e le politiche del Suo datore di lavoro applicabili in merito all’accettazione di qualsiasi premio.
Fuori ambito
Quando si segnalano le vulnerabilità, si prega di considerare lo scenario di attacco/sfruttamento e l’impatto sulla sicurezza del bug. Ad esempio, i seguenti problemi sono considerati fuori ambito:
- Clickjacking su pagine senza azioni sensibili.
- CSRF non autenticato/disconnesso/accesso.
- Mancano le best practice di configurazione senza una Proof of Concept funzionante.
- Attacchi Denial of Service (DoS) contro le nostre proprietà web.
- Spam o tecniche di ingegneria sociale.
- Tanium Labs contenuto.
- Vulnerabilità nelle integrazioni Tanium di terze parti, tra cui applicazioni, servizi o sensori.
- Vulnerabilità che sono sfruttabili solo se qualcuno intenzionalmente malconfigura, configura in modo insicuro o distribuisce in modo insicuro i nostri prodotti.
- Vulnerabilità nelle implementazioni generiche di tecnologie o librerie che implementiamo. In alcuni casi, Tanium sfrutta tecnologie di terze parti in modi limitati per implementare le nostre soluzioni. Le vulnerabilità nelle implementazioni generiche di tecnologie di terze parti non rientrano nell’ambito di applicazione, a meno che non venga determinata l’esistenza di una vulnerabilità nell’implementazione di Tanium.
Safe Harbor
Qualsiasi attività condotta in modo coerente con la presente politica sarà considerata una condotta autorizzata da Tanium. Se un terzo avvia un’azione legale contro di Lei in relazione ad attività condotte ai sensi della presente politica, adotteremo misure per far sapere che le Sue azioni sono state condotte in conformità alla presente politica.
Linee guida per la Reporting di bug bounty
Anche le vulnerabilità segnalate tramite il programma Bug Bounty di Tanium sono soggette alle seguenti linee guida aggiuntive per la Reporting :
- Se il report non è sufficientemente dettagliato per riprodurre il problema, il problema non sarà idoneo per una ricompensa.
- Invia una vulnerabilità per report, a meno che non sia necessario collegare le vulnerabilità per fornire un impatto.
- Quando si verificano duplicati, assegniamo solo il primo rapporto ricevuto (a condizione che possa essere riprodotto integralmente).
- Le vulnerabilità multiple causate da un problema sottostante saranno premiate con una taglia.
- La partecipazione al programma di Tanium non crea un rapporto di lavoro.
Ambito di taglia di insetto
Le seguenti risorse rientrano nell’ambito di applicazione di Bug Bounty:
- Qualsiasi vulnerabilità inclusa nell’ambito di Tanium CNA
- Domini specifici del cliente relativi all’istanza del cliente “bugbounty”. Questi sono
- bugbounty.cloud.tanium.com
- bugbounty-api.cloud.tanium.com
- portal.bugbounty.cloud.tanium.com
- Qualsiasi sito web pubblico sul dominio tanium.com (ad es. tanium.com, developer.tanium.com, docs.tanium.com) non esplicitamente correlato a un cliente specifico.
Le seguenti risorse non rientrano nell’ambito di applicazione del test Bug Bounty:
- Tanium risorse ospitate sul cloud o in loco appartenenti a uno specifico cliente Tanium . Ciò include tutti i domini corrispondenti ai seguenti modelli:
- *.cloud.tanium.com
- *-api.cloud.tanium.com
- portale.*.cloud.tanium.com
Ricompense taglia di insetto
I nostri premi si basano su una varietà di fattori, tra cui la gravità secondo lo standard CVSSv3 (Common Vulnerability Scoring Standard) e l’asset interessato. Si prega di notare che queste sono linee guida generali e le decisioni relative ai reward sono a discrezione di Tanium.
Le seguenti persone potrebbero non qualificarsi per alcuni premi, compresi i premi in denaro:
- Tanium dipendenti e appaltatori e qualsiasi altro lavoratore che svolge servizi per Tanium.
- Dipendenti e appaltatori di clienti Tanium o clienti in sospeso e qualsiasi altro lavoratore che esegue servizi per un cliente Tanium o un cliente in sospeso che identifica una vulnerabilità come parte delle loro normali responsabilità lavorative.
- Residenti di Paesi sottoposti a embargo e sanzioni, come promulgato dal Governo degli Stati Uniti, che attualmente includono Cuba, Iran, Corea del Nord, Siria, Russia, Bielorussia e alcune regioni coperte dell’Ucraina e qualsiasi altro cittadino speciale designato come identificato dall’Ufficio di controllo dei beni stranieri degli Stati Uniti, come aggiornato di volta in volta.
- I familiari stretti o le persone che risiedono nello stesso nucleo familiare di una delle persone sopra descritte.
Grazie per aver contribuito a mantenere Tanium e i nostri utenti al sicuro!
