Ansvarlig avsløring
Cencora er forpliktet til å beskytte sikkerheten og personvernet til våre kunder, partnere, pasienter og ansatte. Vi tar gjerne imot rapporter laget i god tro fra sikkerhetsforskere og medlemmer av publikum som identifiserer potensielle sårbarheter i systemer, applikasjoner, nettsteder eller tjenester som eies av Cencora.
Hvis du mener du har funnet et sikkerhetsproblem, kan du rapportere det ved å bruke skjemaet nedenfor. Hvis skjemaet ikke er tilgjengelig, send en e-post security-disclosures@cencora.com.
Vår forpliktelse
Cencora vil bekrefte at vi har mottatt rapporten din, gjennomgå og validere problemet, vurdere risikoen og koordinere utbedring av bekreftede sårbarheter basert på alvorlighetsgrad og forretningspåvirkning. Vi kan be deg om mer informasjon, og vi vil gi deg statusoppdateringer når det er nødvendig. Tidslinjer for utbedring varierer basert på problemets kompleksitet, innvirkning og systemene som påvirkes.
Vi behandler personopplysningene du gir oss, inkludert navn og kontaktinformasjon, konfidensielt. Det du rapporterer, kan deles med personene som trenger det for å undersøke og løse problemet.
Omfang
Retningslinjer for ansvarlig forskning
Forskere må handle i god tro, følge gjeldende lover, kun bruke kontoer og data de eier eller er autorisert til å bruke, og begrense testing til det minimum som er nødvendig for å demonstrere en sårbarhet. Ikke forstyrr tjenester eller forringe systemtilgjengeligheten. Ikke etabler utholdenhet eller sving til andre systemer. Ikke opprett tilgang til, endre, last ned, behold eller avslør data som tilhører Cencora eller en tredjepart.
Hvis du kommer over sensitiv informasjon, må du slutte å teste umiddelbart, ikke beholde eller dele informasjonen og varsle Cencora. Ikke offentliggjør en mistenkt sårbarhet før Cencora har hatt en rimelig mulighet til å undersøke og løse den. Koordiner eventuell foreslått offentliggjøring med Cencora på forhånd.
Ekskluderte innsendingstyper
Følgende innsendinger er vanligvis utenfor omfanget av dette programmet, med mindre du kan demonstrere sikkerhetspåvirkning:
- Informasjonsfunn, anbefalinger om beste praksis eller samsvarsobservasjoner uten påvist sikkerhetspåvirkning
- Automatiserte skannerutskrifter uten manuell validering, reproduksjonstrinn og bevis på utnyttbarhet
- Manglende overskrifter, sertifikat- eller TLS-observasjoner, versjonsavsløring, DNS- eller e-postautentiseringskonfigurasjon, clickjacking eller lignende herdingsproblemer uten et realistisk angrepsscenario
- Testing av tjenestenekt, belastning, stress eller ressursutmattelse
- Sosial manipulering, fysisk sikkerhetstesting, legitimasjonsfylling, brute-force-testing, spam eller uønskede massemeldinger
- Dupliserte rapporter, offentlig kjente problemer som allerede er utbedret, og funn begrenset til nettlesere eller programvare som ikke støttes
- Funn som påvirker tredjepartssystemer eller -tjenester som ikke eies eller drives av Cencora
Cencora bestemmer gyldigheten, alvorlighetsgraden og anvendeligheten av hver rapport basert på teknisk påvirkning, utnyttbarhet, berørte data og systemer samt organisatorisk risiko.
