Як написати відповідне розкриття електронної пошти англійською мовою
Дізнайтеся, як написати професійне, відповідальне повідомлення електронною поштою, якщо ви повідомляєте про вразливість безпеки компанії, яка не має публічної програми винагороди за повідомлення про вади.
Відповідальне розкриття означає приватне повідомлення про вразливість безпеки до зачепленої організації і надання їй розумного часу для виправлення її перед будь-якою публічною дискусією. На відміну від повідомлення про ваду, яке надсилається за винагороду за допомогою офіційної платформи, відповідальне повідомлення про ваду, надіслане компанії, яка не має встановленого процесу, вимагає від вас встановити довіра, пояснити ваші наміри і встановити очікування — усе це у вашому першому повідомленні, яке часто надсилається комусь, хто ніколи раніше не отримував такого повідомлення.
Відкриття електронної пошти
Ваш перший абзац повинен робити три речі: визначити себе, пояснити, що ви знайшли, і ясно дати зрозуміти, що ваші наміри є добросовісними.
- “Меня зовут [Имя], и я исследователь в области безопасности. Під час перегляду вашого публічного застосунку, я виявив вразливість, яка, на мою думку, підвищує ризик для даних користувача. Я звертаюся до вас приватно, перед будь-яким публічним розкриттям, щоб дати вашій команді можливість розглянути це»
- «Я пишу, щоб повідомити про проблему безпеки, яку я виявив у [продукті / послузі]. Я не поділився цими деталями публічно і не маю наміру, поки ми не погодимося на розумний графік розкриття»
- “Я хочу бути відвертим: я не шукаю компенсації. Я знайшов цю проблему під час використання вашого продукту і хочу переконатися, що вона буде виправлена, перш ніж її використовувати»
Опис уразливості чітко
- «Уразливість дозволяє неавтентифікованому атакуючому отримати доступ до налаштувань облікового запису іншого користувача, змінюючи один параметр в URL-адресі запиту.»
- «Я зберіг технічні деталі до мінімуму в цьому початковому електронному листі для безпеки, але я радий надати повне доведення концепції і кроків відтворення, як тільки ми маємо безпечний канал для спілкування»
- Це впливає на виробниче середовище в [домен], особливо кінцеву точку
/api/v1/profile
Пропонування графіка розкриття
- «Стандартна практика в галузі, як правило, становить 90 днів від початкового звіту до публічного розкриття — я радий продовжити це, якщо ваша команда потребує більше часу і повідомляє про прогрес по дорозі»
- «Я б хотів запропонувати наступний графік: підтвердження протягом 5 робочих днів, оновлення стану протягом 30 днів і розкриття скоординованого після розгортання виправлення або після 90 днів, в залежності від того, що настає першим»
- Якщо вже є контакт безпеки або політика розголошення, яку я повинен був використовувати замість цього, будь ласка, вказуйте мені на це, і я буду слідувати цьому процесу вперед. “
Обробка повільної або відсутньої відповіді
- “Я продовжую моє повідомлення від двох тижнів тому щодо вразливості безпеки в [продукті]. Я ще не отримав відповіді — чи може хтось підтвердити, що це було отримано?»
- “Це моя третя спроба зв’язатися з вашою командою безпеки через цей канал. Якщо є кращий контакт для звітів про вразливість, я б був вдячний за перенаправлення»
- «Враховуючи відсутність відповіді після 45 днів, я хочу бути прозорим, що я розглядаю ескалацію через [CERT / CC або подібний координаційний орган], щоб переконатися, що це досягає правильної команди»
Професійні поради
- ** Ніколи не погрожуйте публічним розголошенням як засобом впливу у першому повідомленні. ** Виказуйте ваші плани спокійно і фактично — використовуючи їх як загрозу, ви порушуєте довіру і можете збільшити ситуацію занадто сильно.
- ** Надати безпечний канал для подання повних технічних відомостей. ** Шифрування PGP або спеціальна форма для повідомлення про вразливість захищає вас і відомості про вразливість від перехоплення під час передачі.
- ** Документуйте кожне повідомлення і час. ** Якщо процес стане спірним пізніше, чіткий паперовий слід доброї волі, своєчасне спілкування захищає вашу надійність.
- ** Уникайте використанні мови, що звучить як закон, якщо ви не маєте на увазі, що ви це робите. ** Фрази на зразок « Я затримую всі права » можуть сприйматися як конфронтаційні, навіть якщо вони не були призначені для цього — зберігайте тон співпраці, якщо ситуація справді не вимагає іншого.
Обробка відкидання або відмови
- «Я розумію, що це може не збігатися з початковою оцінкою вашої команди, але я був би радий пройти кроки відтворення разом на телефоні, щоб прояснити будь-які непорозуміння»
- «Я хочу переконатися, що ми оцінюємо той же сценарій — щоб підтвердити, що вплив, який я описую, відбувається, коли [спеціфічний стан], а не при звичайному очікуваному використанні»
- “Якщо позиція вашої команди полягає в тому, що це не є чинним відкриттям, я б був вдячний за розуміння аргументів, щоб я міг вирішити, як далі відповідально дійти.”
Практичні вправи
- Напишіть перші два речення відповідного повідомлення електронною поштою про вразливість, яку ви знайшли у потоці скасування пароля компанії.
- Написати ввічливу відповідь на звіт, на який не було отримано відповіді протягом трьох тижнів.
- Напишіть одне речення, в якому пропонується 90-денний термін розкриття інформації, включаючи те, що станеться, якщо компанії знадобиться більше часу.
Зв’язані ресурси
- Як написати звіт про Bug Bounty англійською мовою
- Як повідомити про порушення даних клієнтам англійською мовою
- Архітектурний словник
Розширення вашого словника: розробка ясності для міжнародних команд
Написання відповідального повідомлення електронною поштою не просто про те, щоб вказати проблему; це про ефективне спілкування - і це включає в себе те, щоб ваше повідомлення було ясним, точним і відповідало колегам, які можуть розвивати свої професійні навички англійської мови. Для нерідних носіїв, особливо тих, хто новий для нюансів технічного письма і спілкування на робочому місці, тонкощі можуть відчувати себе приголомшливо. Давайте розглянемо деякі спільні області, де розширений словник і фрази можуть зробити значну різницю.
Однією з найчастіших перешкод є використання точних дієслів. Замість того, щоб просто сказати « Я знайшов вразливість », розгляньте альтернативи, такі як « Я виявив слабкість, яку можна використати » або « Я спостерігав потенційну помилку безпеки ». Ці фрази демонструють більш формальне розуміння проблеми і уникають потенційно неоднозначної мови. Аналогічно, при описі впливу, перехід від «це погано» є ключовим. Замініть його на « це може призвести до несанкціонованого доступу до даних », « система схильна до [особливого типу атаки] » або « успішне використання може призвести до значних перерв у роботі служб ». Ці фрази негайно передають значення і потенційні наслідки, демонструючи глибший рівень технічного розуміння, який цінують більшість команд.
Крім того, зверніть увагу на структуру речення. Довгі, заплутані речення легко неправильно інтерпретувати. Стрімтеся до коротких, чітких висловлювань. Наприклад, замість: « Оскільки у модулі розпізнавання користувача програми існує вектор доступу, який не піддається автентифікації, необхідно впровадити негайні заходи щодо запобігання цьому, » спробуйте: « У модулі розпізнавання користувача існує вектор доступу, який не піддається автентифікації, що вимагає негайних заходів щодо запобігання цьому. » Це переглянуте речення є більш прямим і простішим для розуміння. Також варто відзначити важливість послідовної термінології; використання однакових термінів у всій вашій електронній пошті зменшить плутанину.
Нарешті, пам’ ятайте, що професійні листи електронної пошти часто використовують трохи більш формальний тон, ніж звичайні розмови у Slack. Фрази на кшталт «Я з повагою подаю» або «Я б був вдячний за вашу негайну увагу до цього питання» є цілком прийнятними і демонструють професіоналізм. Розгляньте, як ви б сформулювали щось у коментарі до перегляду коду - метою є ясність і конструктивна критика, так само як і звітування про вразливість. Метою є не просто повідомити про проблему; це для того, щоб полегшити спільне вирішення.