Divulgación responsable

Lake Michigan Credit Union se toma muy en serio la seguridad de la información y se dedica a proteger la seguridad de nuestros sistemas y datos. Valoramos las aportaciones de los investigadores de seguridad para ayudar a mejorar nuestra postura de seguridad. Si cree que ha encontrado un problema de seguridad en una de nuestras aplicaciones o sistemas, notifíquenos enviando un informe siguiendo las pautas que se describen a continuación.

Requisitos

  • Usted acepta que todas las actividades de prueba e investigación cumplirán con todas las leyes federales, estatales y locales aplicables.
  • Usted acepta que está actuando a título individual y no en nombre de otra empresa en la que esté empleado o haya sido contratado de otro modo.
  • Usted no es un empleado actual o anterior de Lake Michigan Credit Union ni de ninguna de sus filiales.

Lineamientos

  • Revise y siga las pautas que se enumeran a continuación antes de realizar pruebas e informar posibles problemas de seguridad al Programa de divulgación de vulnerabilidades de Lake Michigan Credit Union.
  • Su informe de vulnerabilidad debe cumplir con todas las Pautas de divulgación de vulnerabilidades© de HackerOne.
  • Por favor, documente sus hallazgos e indique los pasos para reproducirlos en su presentación.
  • No realice ninguna actividad que pueda causar daños, interrupciones o modificaciones permanentes a los sistemas de LMCU.
  • No filtre ni comparta ningún dato de LMCU con terceros.
  • No participe en ninguna actividad que viole las leyes o regulaciones federales, estatales, locales o internacionales.
  • Cualquier prueba o informe que realice constituye su aceptación de todos los términos y condiciones del programa.
  • Al proporcionar un Envío o aceptar los Términos del Programa, usted acepta que no puede divulgar públicamente sus hallazgos o el contenido de su Envío a terceros fuera de los términos del Programa de Divulgación de Vulnerabilidades.
  • Lake Michigan Credit Union no divulgará públicamente los informes en este momento. En caso de que Lake Michigan Credit Union divulgue un informe, se acordará mutuamente con el participante del Programa de Divulgación de Vulnerabilidades.
  • Lake Michigan Credit Union se reserva el derecho de denegar cualquier solicitud de divulgación pública.

Para obtener más información sobre las Directrices de divulgación de vulnerabilidades de HackerOne, visite las Directrices de HackerOne.

Ámbito de aplicación

Los dominios en los que Lake Michigan Credit Union aparece como la organización registrante, la organización administrativa o la organización tecnológica están dentro del ámbito. Los dominios mantenidos por terceros, que no sean Lake Michigan Credit Union, no están dentro del alcance de este programa. Las vulnerabilidades en el ámbito incluyen vulnerabilidades con un impacto de seguridad confirmado y, por lo general, pueden incluir los siguientes tipos de problemas:

  • Cross-site Scripting (XSS).
  • Falsificación de solicitudes entre sitios (CSRF).
  • Falsificación de solicitudes del lado del servidor (SSRF).
  • Inyección SQL.
  • Ejecución remota de código (RCE).
  • Ataques a entidades externas XML (XXE).
  • Problemas de control de acceso (problemas de referencia directa a objetos inseguros, etc.).
  • Paneles Administrativos expuestos que sin una protección fuerte.
  • Problemas de recorrido de directorios.
  • Divulgación de archivos locales (LFD).
  • Fuga de información confidencial de grandes usuarios.
  • Vulnerabilidad conocida en software sin parches (generalmente de terceros) con prueba de concepto funcional.
  • Los siguientes tipos de vulnerabilidades son bienvenidos para su envío, pero se considerarán informativos:
    • Credenciales filtradas que ya son conocidas por las soluciones de monitoreo de LMCU.

Tenga en cuenta que no podemos autorizar la investigación de seguridad en la infraestructura de terceros, y un tercero no está obligado por esta declaración de puerto seguro.

Legales

Debe cumplir con las mejores prácticas de la industria de la seguridad y todas las leyes federales, estatales y locales aplicables en relación con su participación en este programa de divulgación de vulnerabilidades. Usted acepta que toda la información adquirida o a la que se acceda como parte de este ejercicio es confidencial para Lake Michigan Credit Union y no podrá copiar, reproducir, vender, asignar, licenciar, comercializar, transferir o disponer de otro modo dicha información, incluidos los detalles de vulnerabilidad, a terceros ni utilizar dicha información para ningún otro fin que no sea el desempeño de su trabajo o expresamente autorizado por escrito por Lake Michigan Credit Union. Usted reconoce y acepta que toda la información que encuentre es propiedad de Lake Michigan Credit Union o de sus proveedores externos, clientes o consumidores. Usted no tiene derechos, títulos ni propiedad sobre ninguna información que pueda encontrar. Todos los derechos de propiedad de Lake Michigan Credit Union sitios de marca enumerados como en el Alcance de este programa son retenidos por Lake Michigan Credit Union, sus Afiliados y sus licenciantes, y están protegidos por los derechos de autor, marcas comerciales y otros derechos de propiedad (incluida la propiedad intelectual) aplicables. Nada de lo dispuesto en estos Términos se interpretará como la creación de una relación de empresa conjunta, sociedad, empleo o agencia entre usted y Lake Michigan Credit Union, y usted no tiene ninguna autoridad para crear ninguna obligación ni hacer ninguna declaración en nombre de Lake Michigan Credit Unions.

Lake Michigan Credit Union puede modificar los términos de esta política o rescindirla en cualquier momento.