Raportarea vulnerabilităților
Ai găsit o problemă de securitate în Nexus2? Aici afli unde ne scrii, ce facem cu raportul tău și ce te rugăm să respecți.
Ultima actualizare: 25 septembrie 2026
Citește și: Politica de confidențialitate, Acordul de prelucrare a datelor
Cum ne spui ce ai găsit
Dacă ai găsit o slăbiciune de securitate în Nexus2 (nexus2.ro), scrie-ne la [email protected]. Citește mesajul un om din echipa Zero Day Technologies, nu un robot.
Poți scrie și anonim. Doar că atunci nu avem cum să îți răspundem sau să te ținem la curent.
Ne ajută mult dacă mesajul tău are:
- ce ai găsit și unde anume (adresa paginii, parametrul, rolul contului);
- pașii prin care ajungem și noi la aceeași problemă;
- ce crezi că poate face cineva rău intenționat cu ea;
- cum vrei să îți spunem, dacă vrei să apari cu numele când anunțăm remedierea.
Ce facem după ce primim raportul
Îți confirmăm că am primit mesajul în cel mult 3 zile lucrătoare.
În cel mult 10 zile lucrătoare îți spunem dacă am reprodus problema și cât de gravă ne pare. Dacă nu o considerăm vulnerabilitate, îți explicăm de ce.
Cât lucrăm la remediere, te ținem la curent. Când e gata, te anunțăm și, dacă vrei, îți mulțumim public, cu numele ales de tine.
Dacă problema pune în pericol datele clienților noștri, o tratăm ca pe un incident și facem ce cere legea pentru asta.
Ce te rugăm să respecți
Regulile de mai jos sunt cele din art. 36 alin. (5) din OUG 155/2024, spuse pe scurt. Ele protejează și oamenii ale căror date le ținem noi.
- Cauți cu bună-credință, doar ca să facem Nexus2 mai sigur.
- Testezi pe contul tău. Nu deschizi, nu copiezi, nu schimbi și nu ștergi datele altor firme sau ale altor oameni. Dacă dai peste ele din greșeală, te oprești, nu le păstrezi și ne spui.
- Nu ghicești parole, nu încerci parole pe rând, nu trimiți phishing și nu păcălești oamenii noștri ca să îți dea acces.
- Nu faci teste care încetinesc sau opresc serviciul, nu trimiți cereri în masă și nu folosești programe care strică ceva.
- Nu faci publică vulnerabilitatea până nu o remediem și fără acordul DNSC.
- Serviciile altora pe care le folosim (plăți, e-mail, găzduire, sistemele conectate de clienți) nu sunt ale noastre. Ce găsești la ele raportezi direct lor.
Recompense
Nu oferim recompense în bani și nu avem un program de bug bounty. Îți mulțumim sincer pentru timpul tău și, dacă vrei, te menționăm cu numele când anunțăm remedierea.
Legea și DNSC
În România, cercetarea și raportarea vulnerabilităților sunt reglementate de art. 36 din OUG 155/2024. Directoratul Național de Securitate Cibernetică (DNSC) coordonează divulgarea vulnerabilităților și poți raporta și lui, pe lângă noi.
Art. 365^1 din Codul penal ferește de răspundere penală doar cercetarea care respectă toate condițiile de la art. 36 alin. (5) și e raportată la DNSC în cel mult 48 de ore de la descoperire (art. 36 alin. (6)). Noi nu putem da o protecție pe care o dă doar legea.
Ce putem spune e asta: dacă ai respectat regulile de pe pagina asta, raportul tău e pentru noi un ajutor, nu un atac.