Divulgarea responsabilă
Cencora și-a asumat angajamentul să protejeze securitatea și confidențialitatea clienților, partenerilor, pacienților și angajaților noștri. Salutăm rapoartele făcute cu bună credință de cercetători în securitate și de membri ai publicului care identifică potențiale vulnerabilități în sistemele, aplicațiile, site-urile web sau serviciile deținute de Cencora.
Dacă credeți că ați găsit o vulnerabilitate de securitate, raportați-o folosind formularul de mai jos. Dacă formularul nu este disponibil, trimiteți un e-mail security-disclosures@cencora.com.
Angajamentul nostru
Cencora va confirma că am primit raportul, va revizui și va valida problema, va evalua riscul acesteia și va coordona remedierea vulnerabilităților verificate în funcție de severitate și impactul asupra activității. De asemenea, v-am putea solicita mai multe informații și, când este cazul, vă vom furniza actualizări privind situația situației. Termenele de remediere variază în funcție de complexitatea problemei, impactul acesteia și sistemele afectate.
Tratăm datele cu caracter personal pe care ni le furnizați, inclusiv numele și datele dvs. de contact, ca fiind confidențiale. Ceea ce raportați poate fi partajat cu persoanele care au nevoie de acest lucru pentru a investiga și remedia problema.
Domeniu de aplicare
Orientări privind cercetarea responsabilă
Cercetătorii trebuie să acționeze cu bună credință, să respecte legile aplicabile, să folosească numai conturile și datele pe care le dețin sau sunt autorizați să le utilizeze și să limiteze testarea la minimul necesar pentru a demonstra o vulnerabilitate. Nu întrerupeți serviciile și nu degradați disponibilitatea sistemului. Nu stabiliți persistență și nu pivotați către alte sisteme. Nu accesați, nu modificați, nu descărcați, nu păstrați și nu divulgați date aparținând companiei Cencora sau unui terț.
Dacă observați informații sensibile, opriți imediat testarea, nu păstrați și nu partajați informațiile și notificați Cencora. Nu dezvăluiți public o vulnerabilitate suspectată până când Cencora nu a avut o oportunitate rezonabilă de a investiga și de a o soluționa. Coordonați în avans orice propunere de divulgare cu Cencora.
Tipuri de trimitere excluse
Următoarele propuneri depășesc, în general, domeniul de aplicare al acestui program, cu excepția cazului în care puteți demonstra impactul asupra securității:
- Constatări informative, recomandări privind cele mai bune practici sau observații de conformitate fără impact demonstrat asupra securității
- Ieșire automată a scanerului fără validare manuală, pași de reproducere și dovezi de exploatare
- Lipsă anteturi, observații privind certificatul sau TLS, dezvăluirea versiunii, configurare DNS sau autentificare prin e-mail, clickjacking sau probleme similare de întărire fără un scenariu de atac realist
- Testarea refuzului serviciului, a sarcinii, a stresului sau a epuizării resurselor
- Inginerie socială, phishing, testare de securitate fizică, credential stuffing, testare prin forță brută, spam sau mesaje în bloc nesolicitate
- Rapoarte duplicate, probleme cunoscute public deja remediate și constatări limitate la browsere sau software neacceptat
- Constatări care afectează sistemele sau serviciile terților care nu sunt deținute sau operate de Cencora
Cencora determină validitatea, severitatea și aplicabilitatea fiecărui raport în funcție de impactul tehnic, exploatabilitate, datele și sistemele afectate și riscul organizațional.
