01.09.2026 12:00:00
01.09.2030 12:00:00
SIA SEQ (zīmols OffSeq, https://offseq.com) ir Latvijā reģistrēts ofensīvās kiberdrošības uzņēmums. Sniedzam ielaušanās testus, drošības auditus, Red Team un Purple Team pakalpojumus, lietojumprogrammu, API un AI drošības testēšanu, kā arī NIS2/DORA atbilstības un CISO ārpakalpojuma risinājumus.
Papildus pakalpojumiem izstrādājam un uzturam savas platformas: Threat Radar (ievainojamību izlūkdati), Guard (tīmekļvietņu analīze), Breach (nopludinātu datu monitorings), Mirage (honeypot telemetrija), Pulse (datoru monitorēšana), Veil (šifrēšana pārlūkā) un Training (mācību platforma). Šīs platformas ir primārais šīs programmas mērķis.
Paši ikdienā strādājam ar koordinētu ievainojamību atklāšanu un esam publicējuši vairākus CVE, tāpēc pret ziņotājiem izturamies tāpat, kā gribam, lai izturas pret mums: ātra atbilde un godīgs novērtējums. Esam īpaši ieinteresēti atradumos mūsu pašu izstrādātajās platformās, un sazinoties ar security@offseq.com varam arī sagatavot specifiskus kontus katrā no tām, konkrētiem testu scenārijiem un mērķiem.
Iesniedzot ievainojamības ziņojumu, pētnieks apliecina, ka ir iepazinies ar šiem noteikumiem un piekrīt tos ievērot.
Drošības testēšana, kas veikta norādītajā tvērumā un atbilstoši šiem noteikumiem, ir uzskatāma par OffSeq autorizētu drošības izpēti.
Programmas ietvaros ir atļauta:
cvd+<e-pasts>@domēns.tld;Datu eksfiltrēšana nav atļauta.
Ja ievainojamības pierādīšanai pietiek ar minimālu datu fragmentu, metadatiem vai faktu, ka piekļuve ir iespējama, turpmāka datu izgūšana nav pieļaujama.
Programmas ietvaros ir aizliegta:
Ja testēšanas laikā nejauši tiek iegūta piekļuve citu lietotāju vai sensitīviem datiem, nekavējoties:
Programmas autorizācija neattiecas uz trešo pušu sistēmām vai pakalpojumiem, pat ja tie tehniski tiek izmantoti OffSeq infrastruktūrā.
Tas ietver, bet neaprobežojas ar:
Testēšanas pieprasījumiem pievieno HTTP galveni:
X-OffSeq-CVD: <cvd.cert.lv lietotājvārds>
Ievainojamības ziņojumā norādi arī:
Tas palīdz OffSeq atšķirt autorizētu drošības izpēti no reāla uzbrukuma.
Ja konkrēta ievainojamības PoC pārbaude tiek bloķēta ar aizsardzības mehānismiem, pētnieks var iepriekš sazināties ar:
security@offseq.com
Pēc iepriekšējas saskaņošanas OffSeq var izveidot ierobežotu aizsardzības izņēmumu konkrētai galvenei, avota IP adresei vai citam identificējošam parametram, ja tas ir nepieciešams galīgai PoC pārbaudei.
Viens ziņojums – viena ievainojamība, izņemot gadījumus, kad vairākas ievainojamības veido vienotu uzbrukuma ķēdi.
Ziņojumā iekļauj:
skarto resursu – URL, parametru, API galapunktu vai citu precīzu atrašanās vietu;
skaidras un atkārtojamas reproducēšanas darbības;
PoC, piemēram:
ievainojamības reālo ietekmi;
CVSS v3.1 vai CVSS v4.0 vektoru, ja tas ir piemērojams un pētnieks to spēj korekti noteikt;
ieteikto ievainojamības novēršanas risinājumu.
Ziņojumu var iesniegt latviešu vai angļu valodā.
Atradumus ar CVSS vērtējumu zem 4.0, kā arī līdzīgus zemas ietekmes vai informatīvus novērojumus aicinām neiesniegt.
Piemēri:
Pilns ārpus tvēruma esošo atradumu saraksts: https://cvd.cert.lv/statictexts/view/out-of-scope
Zemas ietekmes atradums ir gaidīts un var tikt pieņemts, ja tas ir būtiska daļa no demonstrētas uzbrukuma ķēdes, kuras kopējā drošības ietekme sasniedz CVSS 4.0 vai vairāk.
Šādā gadījumā ziņojumā jāapraksta visa uzbrukuma ķēde un jāpierāda tās kopējā ietekme.
Ja par vienu un to pašu ievainojamību tiek saņemti vairāki ziņojumi, par primāro tiek uzskatīts pirmais pilnvērtīgais ziņojums, kas satur pietiekamu informāciju ievainojamības atkārtošanai un apstiprināšanai.
OffSeq mērķa termiņi:
| Posms | Termiņš |
|---|---|
| Ziņojuma saņemšanas apstiprinājums | līdz 3 darba dienām |
| Sākotnējais izvērtējums un lēmums par pieņemšanu | līdz 10 darba dienām |
| Kritiskas ievainojamības novēršanas mērķis | 30 dienas |
| Augstas ietekmes ievainojamības novēršanas mērķis | 60 dienas |
| Vidējas un zemas ietekmes ievainojamības | atbilstoši izstrādes plānam |
Ja ievainojamības novēršana ieilgst, par būtisku progresu vai statusa izmaiņām pētnieku informējam vismaz reizi 30 dienās.
Norādītie novēršanas termiņi ir mērķa termiņi, un atsevišķos gadījumos tie var mainīties atkarībā no ievainojamības sarežģītības, ārējām atkarībām vai nepieciešamajām arhitektūras izmaiņām.
Šī nav bug bounty programma, un atlīdzība par iesniegtu ievainojamību netiek garantēta.
OffSeq pēc savas brīvas iniciatīvas var piešķirt:
par īpaši kvalitatīvi sagatavotiem, nozīmīgiem un unikāliem drošības atradumiem.
Atlīdzības piešķiršana:
Atlīdzības piešķiršanu var ietekmēt, piemēram, atraduma tehniskā kvalitāte, reālā ietekme, unikalitāte, ziņojuma kvalitāte un pētnieka rīcība programmas noteikumu ietvaros.
Atlīdzības pieprasīšana vai tās apmēra apspriešana kā priekšnosacījums ievainojamības izpaušanai, kā arī draudi, spiediens vai mēģinājumi piespiest OffSeq veikt maksājumu, var izraisīt tūlītēju dalības pārtraukšanu programmā un drošās ostas nosacījumu pārskatīšanu.
Ja pētnieks:
OffSeq šādu rīcību uzskatīs par autorizētu drošības izpēti.
Šādos apstākļos OffSeq:
Drošā osta neattiecas uz:
OffSeq nevar piešķirt autorizāciju testēt sistēmas, kas tam nepieder vai kuru testēšanai OffSeq nav tiesību piešķirt atļauju.