Версія: 1.0
Дата набрання чинності: 20.08.2026
Останнє оновлення: 20.08.2026

Компанія MAXPRIMACY серйозно ставиться до безпеки свого веб-сайту, інформації та цифрових систем.

Ми вдячні за відповідальні повідомлення від дослідників у сфері безпеки, фахівців у галузі технологій та інших осіб, які виявляють потенційні вразливості безпеки, що стосуються MAXPRIMACY.

Ця Політика відповідального розкриття інформації пояснює, як повідомляти про підозрювані вразливості, та встановлює розумні межі для добросовісних досліджень у сфері безпеки.

1. Як повідомити про вразливість

Якщо ви вважаєте, що виявили вразливість безпеки, яка стосується MAXPRIMACY, будь ласка, зверніться за адресою:

security@maxprimacy.com

Будь ласка, надайте достатньо інформації, щоб ми могли зрозуміти суть проблеми та, наскільки це можливо, відтворити її.

Корисний звіт може містити:

  • чіткий опис ймовірної вразливості;
  • URL-адреса, сторінка, кінцева точка або функція, що зазнали впливу;
  • кроки, необхідні для відтворення проблеми;
  • скріншоти або інші підтверджуючі докази;
  • можливий вплив на безпеку;
  • усі умови, необхідні для експлуатації;
  • запропоновані заходи щодо усунення недоліків, якщо такі є;
  • ваші контактні дані, якщо ви бажаєте, щоб ми зв’язалися з вами пізніше.

Будь ласка, не вказуйте зайві особисті дані, облікові дані, конфіденційну інформацію третіх осіб або копії даних, отриманих від інших користувачів.

Якщо необхідно надати конфіденційні докази, спочатку зв’яжіться з нами, щоб узгодити відповідний спосіб їх передачі.

2. Сфера застосування

Якщо компанія MAXPRIMACY прямо не підтвердить інше в письмовій формі, ця політика застосовується лише до:

https://maxprimacy.com/

а також функціонал веб-сайту для широкої аудиторії, який безпосередньо контролюється компанією MAXPRIMACY.

Включення веб-сайту до сфери дії не надає права на проведення необмежених тестів на проникнення або доступ до систем, що не є загальнодоступними.

3. Поза межами сфери застосування

Якщо це не передбачено явно в письмовій формі, до сфери застосування цієї політики не належать:

  • системи, інфраструктура або послуги, що експлуатуються третіми сторонами;
  • інфраструктура хостинг-провайдера, яка не перебуває під контролем компанії MAXPRIMACY;
  • інфраструктура постачальника електронної пошти;
  • соціальні мережі;
  • постачальники платіжних, банківських послуг або послуг електронного підпису;
  • аналітичні, хмарні, штучного інтелекту або SaaS-платформи, що експлуатуються третіми сторонами;
  • клієнтські системи або клієнтські дані;
  • непублічні системи зберігання даних;
  • адміністративна інфраструктура, яка не призначена для публічного використання;
  • пристрої співробітників або підрядників;
  • фізичні приміщення або системи фізичної безпеки.

Якщо ви виявили проблему, що стосується сторонньої системи, яку використовує MAXPRIMACY, будь ласка, повідомте про неї відповідному постачальнику, за винятком випадків, коли проблема безпосередньо пов’язана з налаштуваннями або впровадженням системи з боку MAXPRIMACY.

4. Добросовісні дослідження у сфері безпеки

Ми вітаємо дослідження, спрямовані на виявлення та усунення реальних вразливостей у системі безпеки.

Тестування має обмежуватися мінімальним обсягом робіт, який обґрунтовано необхідний для підтвердження наявності вразливості та оцінки її потенційного впливу.

Якщо ви натрапили на персональні дані, конфіденційну інформацію, облікові дані або іншу інформацію, доступ до якої вам не передбачено:

  • припинити доступ до інформації;
  • не копіюйте та не зберігайте більше, ніж це строго необхідно для ілюстрації проблеми;
  • не розголошуйте цю інформацію іншим особам;
  • негайно повідомте про це компанію MAXPRIMACY.

Дослідження вразливостей, що проводяться з добросовісними намірами, як правило, означають дослідження, метою яких є підвищення рівня безпеки, а не заподіяння шкоди, отримання неправомірної комерційної вигоди, вимагання виплати або зловживання довірою постраждалих користувачів.

Цей підхід відповідає загальноприйнятим рекомендаціям щодо розкриття інформації про вразливості, в яких наголошується на необхідності мінімального тестування, запобігання заподіянню шкоди та оперативного повідомлення про вразливості.

5. Заборонені дії

Ця політика не дозволяє:

  • атаки типу «відмова в обслуговуванні» або «розподілена відмова в обслуговуванні»;
  • навмисне порушення роботи або погіршення якості послуг;
  • розповсюдження шкідливого програмного забезпечення;
  • програми-вимагачі;
  • руйнівні випробування;
  • видалення, пошкодження або зміна даних;
  • наповнення облікових даних;
  • метод «password spraying»;
  • атаки методом грубої сили, що виходять за межі мінімального тестування, необхідного саме для виявлення проблеми;
  • фішинг;
  • соціальна інженерія;
  • видавання себе за іншу особу;
  • фізичні напади;
  • отримання доступу до облікових записів інших користувачів;
  • стійкість у системах MAXPRIMACY;
  • бічний рух між системами;
  • підвищення привілеїв понад мінімально необхідний рівень для демонстрації вразливості;
  • завантаження, розпакування або збереження наборів даних;
  • тестування систем сторонніх розробників без їхнього дозволу;
  • отримання доступу до інформації про клієнтів;
  • використання вразливості з метою комерційної вигоди, вимагання або примусу.

Не продовжуйте тестування після виявлення проблеми безпеки, якщо подальші дії можуть збільшити ризик або ймовірність витоку інформації.

6. Автоматичне сканування

Допустимо застосовувати розумне, неперешкоджаюче роботі автоматизоване сканування безпеки щодо функціональних можливостей веб-сайтів, доступних для загального користування, що підпадають під дію цих вимог, за умови, що воно:

  • не має істотного впливу на доступність послуг;
  • не створює надмірного трафіку;
  • не намагається здійснювати руйнівну експлуатацію;
  • не звертається до даних, що не мають відношення до справи;
  • дотримується обґрунтованих технічних обмежень швидкості.

Для проведення масштабного сканування, агресивного фузингу, навантажувальних випробувань або будь-яких дій, що можуть призвести до погіршення якості надання послуг, необхідний попередній письмовий дозвіл.

7. Чого можна очікувати від MAXPRIMACY

Щодо звітів, поданих відповідно до цієї політики, компанія MAXPRIMACY прагнутиме:

  • підтвердити отримання протягом розумного строку, як правило, протягом 5 робочих днів;
  • добросовісно розглянути звіт;
  • за необхідності запитуйте додаткову інформацію;
  • оцінити можливий вплив;
  • вживати відповідних заходів щодо усунення недоліків у разі підтвердження наявності проблеми;
  • повідомляти про істотний прогрес у випадках, коли це є обґрунтовано доцільним.

Складність та пріоритетність питань безпеки є різними, тому ми не гарантуємо конкретного терміну усунення недоліків.

Критичні вразливості можуть мати пріоритет над виявленими проблемами з нижчим рівнем ризику.

8. «Безпечна гавань» для досліджень, що проводяться з добросовісними намірами

Якщо дослідження в галузі безпеки проводяться з добросовісними намірами, не виходять за межі сфери застосування цієї політики та відповідають зазначеним вище обмеженням, компанія MAXPRIMACY не має наміру порушувати судові справи виключно на підставі таких дозволених досліджень.

Ця заява стосується лише дій, на дозвіл яких компанія MAXPRIMACY має законне право.

Це не так:

  • створити імунітет від чинного законодавства;
  • зобов’язувати правоохоронні або регуляторні органи;
  • надавати доступ до систем третіх сторін;
  • відмовитися від прав третіх осіб;
  • захищати діяльність, що здійснюється з метою заподіяння шкоди, шахрайства, примусу чи вимагання.

Якщо ви не впевнені, чи дозволено запропоновану діяльність, зверніться до security@maxprimacy.com перед тим, як продовжувати.

9. Відповідальне та скоординоване розкриття інформації

Будь ласка, надайте компанії MAXPRIMACY достатньо часу для розслідування та усунення виявленої уразливості, перш ніж оприлюднювати технічні деталі, які можуть збільшити ризик для безпеки.

Ми можемо обговорити з автором повідомлення відповідні терміни оприлюднення інформації залежно від:

  • ступінь серйозності;
  • складність;
  • уражені системи;
  • наявність заходів з усунення недоліків;
  • ризик для користувачів або третіх осіб.

Жодне з положень цього розділу не має на меті перешкоджати розкриттю інформації, передбаченому законодавством.

10. Визнання досягнень у галузі досліджень з безпеки

Компанія MAXPRIMACY може, на власний розсуд та за згодою дослідника, публічно висловити вдячність особі, яка відповідально повідомила про дійсну вразливість.

Визнання не гарантується.

Дослідник також може висловити побажання залишитися анонімним.

11. Відсутність зобов’язань щодо програми винагороди за виявлення вразливостей

Ця Політика відповідального розкриття інформації не є програмою винагороди за виявлення вразливостей.

Подання звіту про вразливість не призводить до:

  • право на отримання виплати;
  • право на компенсацію;
  • договірні відносини;
  • трудові відносини або відносини з підрядником;
  • зобов’язання компанії MAXPRIMACY щодо придбання послуг.

MAXPRIMACY може на власний розсуд вирішити відзначити видатні досягнення, однак не слід розраховувати на будь-яку винагороду, якщо це не було заздалегідь чітко погоджено в письмовій формі.

12. Конфіденційність

Персональні дані, надані в рамках повідомлення про вразливість, оброблятимуться з такими цілями:

  • отримання та аналіз звіту;
  • спілкування з журналістом;
  • розглядаючи це питання;
  • ведення відповідної документації з питань безпеки;
  • забезпечення, реалізація або захист законних прав у разі необхідності.

Докладнішу інформацію див. у Повідомленні про конфіденційність MAXPRIMACY:

https://maxprimacy.com/legal/privacy/

13. Конфіденційність

Інформація, надана компанією MAXPRIMACY під час розслідування повідомлення про порушення безпеки, може сама по собі мати конфіденційний характер.

Якщо інше не погоджено, журналіст не повинен оприлюднювати конфіденційну інформацію щодо усунення недоліків, облікові дані, приватні відомості про системи, персональні дані або інформацію, що стосується третіх осіб.

14. Зміни до цієї політики

Компанія MAXPRIMACY може вносити зміни до цієї Політики відповідального розкриття інформації з метою відображення:

  • зміни в своїх системах;
  • заходи безпеки;
  • вимоги законодавства;
  • процеси розкриття інформації про вразливості.

Поточна версія та дата набрання чинності будуть опубліковані на цій сторінці.

15. Контакти

Звіти про уразливості безпеки:

security@maxprimacy.com

Загальні запитання:

contact@maxprimacy.com

Веб-сайт:

https://maxprimacy.com/

ТОВ «MAXPRIMACY»
Реєстраційний номер / EDRPOU: 46371303
Україна