• Бізнес
  • Відносини з інвесторами
  • Кол-центр
  • Динамічна емодзі індикатора стану кол-центру
    Великий час очікування!

    Зараз ми отримуємо велику кількість дзвінків у кол-центр. Якщо у вас є термінова проблема, дзвоніть зараз, а якщо ні, чекатимемо вас пізніше. Для швидких відповідей спробуйте Питання BT - відкривається в новій вкладці або BT Visual Help - відкривається в новій вкладці.

  • 0264 308 028 або *8028Номер доступний з будь-якої національної мережі. Звичайний тариф.
    0264 303 003Пряма лінія для всіх румунів, які вийшли з країни, включно з підтримкою англійською мовою. Звичайний тариф.
    Підтримка у справах шахрайства
    У разі підозри на шахрайство з вашим рахунком, негайно зателефонуйте за номером 0264 308 055. Звичайний тариф.
    Логотип BT AI Chat - відкривається в новій вкладці

    AI Search з Питань BT відповідає на всі запитання щодо банківської справи.

    - відкривається в новій вкладці

    Перегляньте швидко деталі своїх рахунків, телефонуйте 0264 308 000 і отримуєш SMS з посиланням на доступ.

    Ви дійшли до кінця результатів
    Результатів не знайдено
    Перейти до основного вмісту

    Політика відповідального розкриття інформації BT

    Вступ

    This document contains a set of guidelines regarding the process of responsible disclosure which is defined in the ISO / IEC 29147 as a process through which vendors and vulnerability finders may work cooperatively in finding solutions that reduce the risks associated with a vulnerability. Additionally, this represents the commitment of Banca Transilvania to ensure the continuous improvement of security practices in order to safeguard our clients’ information. This policy is intended to provide security researchers guidelines regarding the assets and types of research that are considered in-scope and the vulnerability reporting process.

    Враховуючи, що дослідник з безпеки буде дотримуватися наступних умов, Banca Transilvania визнає, що ідентифікація вразливості проведена добросовісно і не буде вдаватися до будь-яких юридичних дій.

    Інструкції

    • Будь-яке тестування чи дослідження повинні проводитися на дозволених системах без впливу на функціональність наших послуг.
    • Згідно з принципом відповідального розкриття інформації, дослідник безпеки повинен встановити зв’язок з визначеним контактним пунктом і повідомити про будь-яку виявлену вразливість.
    • Якщо виявлено вразливість, зверніться до розділу Повідомлення про вразливість, щоб дізнатися деталі щодо контакту з нами.
    • Будь ласка, надайте нашій команді розумний час для реагування на ваш звіт.
    • Після виявлення вразливості дослідник повинен припинити будь-яку діяльність, яка може призвести до компрометації або вплинути на цілісність послуг і систем Banca Transilvania.
    • Після підтвердження вразливості ми беремо на себе зобов’язання виправити проблему протягом 60 днів.

    Обсяг

    Наступні активи покриваються цією політикою:

    • Усі послуги в межах AS34184 та AS34358.

    Вразливості в межах сфери

    Наступні вразливості підпадають під дію цієї політики:

    • Помилка налаштування безпеки сервера - використання стандартних облікових даних, уразливість реалізації CAPTCHA, небезпечне завантаження файлів, відсутність обмеження частоти надсилання форм, неправильне налаштування DNS, що призводить до захоплення піддомену з високим впливом тощо.
    • Зламане автентифікування та керування сесіями - обходження автентифікації, захоплення облікового запису, обходження другої факторної автентифікації (2FA) тощо.
    • Розкриття чутливих даних - Розголошення секретів для загальнодоступних ресурсів, таких як жорстко закодовані паролі, чутливі дані через незашифроване з'єднання тощо.
    • Ін’єкція на стороні сервера - LFI, RFI, RCE, SQLi, XXE тощо.
    • Міжсайтовий скриптинг - збережений, відображений, DOM.
    • Відмова в обслуговуванні.

    Методи тестування поза межами сфери та вразливості

    Наступні методи тестування (тобто типи досліджень) та вразливості не підпадають під дію цієї політики:

    • Фізичне тестування проти об'єктів / майна Banca Transilvania.
    • Фішинг (як співробітника, так і клієнта/користувача послуг Банка Трансільванія).
    • Підробка електронної пошти.
    • Найкращі практики автентифікації електронної пошти, політики/конфігурації (DKIM, записи SPF тощо).
    • DDoS.
    • Відсутність заголовків безпеки (Strict-Transport-Security, X-Frame-Options, X-Webkit-CSP тощо).
    • Недоліки, що впливають на користувачів застарілих браузерів і плагінів.
    • Доказ концепції атаки "людина посередині" (MITM).
    • Self XSS.
    • Збір банерів.
    • HTTP trace/options методи увімкнені.
    • CSRF із мінімальним впливом (вхід, вихід тощо).
    • Відкриті редіректи (на основі POST або заголовків).
    • Clickjacking або інші подібні методи атак.
    • Дозволені тимчасові електронні адреси під час реєстрації.
    • Відсутність заплутування.
    • Впровадження заголовка без очевидного впливу.
    • Відсутність прапорців Secure і HTTPOnly у куках (критичні системи можуть залишатися у зоні охоплення).
    • Статичний контент, який обслуговується через HTTP.
    • Слабкі політики паролів.
    • Ім’я користувача та перерахування акаунтів.

    Звіт про вразливість

    If you have discovered a vulnerability or you have any questions, please contact us at the following email address: AppSec@btrl.ro.

    Для забезпечення конфіденційності та цілісності, будь ласка, використовуйте PGP ключ 0x6F077A29C359A429 для шифрування повідомлень. Ви можете знайти наш файл security.txt за наступною адресою:

    Файл безпеки Завантажити

    Зобов’язання щодо конфіденційності

    Може включати, але не обмежуючись: інформацією, пов'язаною з клієнтом, фінансовою або особистою інформацією, інформацією, пов'язаною з уразливими активами.

    Дослідник з безпеки погоджується, що вони не розголошуватимуть жодної з вищезазначеної інформації третім сторонам без згоди Banca Transilvania. Отже, будь-які потенційні звіти про вразливості мають розглядатися як конфіденційна інформація.