Turvallisuuskäytäntö
Kuinka ilmoittaa tietoturva-aukoista palvelulle suomalainen.email.
Soveltamisala
Tämä käytäntö kattaa tietoturva-aukot, jotka koskevat seuraavia:
- Verkkotunnus suomalainen.email ja sen aliverkkotunnukset
- DNS-asetukset (DNSSEC, SPF, DKIM, DMARC)
- TLS/SSL-asetukset ja varmenteiden voimassaolo
- Verkkopalvelimen asetukset ja HTTP-tietoturvaotsakkeet
- Sähköpostipalvelimen infrastruktuuri ja protokollat
- Arkaluonteisten tietojen tahaton paljastuminen
Soveltamisalan ulkopuolella
Seuraavat jäävät tämän käytännön ulkopuolelle:
- Palvelunestohyökkäykset
- Manipulointi tai tietojenkalastelu
- Fyysinen turvallisuus
- Roskaposti ja väärinkäytökset (ilmoita osoitteeseen postmaster@suomalainen.email)
- Haavoittuvuudet käyttämissämme kolmansien osapuolten palveluissa
- Teoreettiset haavoittuvuudet, joilla ei ole käytännön vaikutusta
- Puuttuvat tietoturvaotsakkeet, jotka on luokiteltu vain informatiivisiksi
Kuinka ilmoittaa
Lähetä ilmoitukset haavoittuvuuksista osoitteeseen postmaster@suomalainen.email. Liitä mukaan selkeä kuvaus ongelmasta, vaiheet sen toistamiseksi sekä arviosi mahdollisista vaikutuksista. Toivotamme koordinoidun julkistamisen tervetulleeksi.
Mitä voit odottaa
- Vahvistuksen ilmoituksestasi kolmen arkipäivän kuluessa
- Arvion ilmoitetusta ongelmasta kymmenen arkipäivän kuluessa
- Säännöllisiä päivityksiä tutkinnan ja korjaustyön ajan
- Maininnan kiitoksissa, jos niin haluat — kerro siitä meille
Turvasatama
Emme ryhdy oikeustoimiin tutkijoita vastaan, jotka löytävät tietoturva-aukkoja ja ilmoittavat niistä vilpittömässä mielessä, edellyttäen että he:
- eivät käytä, muuta tai poista tietoja enempää kuin on tarpeen haavoittuvuuden osoittamiseksi
- eivät tee tuhoavaa testausta eivätkä heikennä palvelun saatavuutta
- eivät julkista haavoittuvuutta ennen kuin meillä on ollut kohtuullinen mahdollisuus korjata se
- toimivat sovellettavan lain mukaisesti
Huomautus sivuston rakenteesta
suomalainen.email toimii lähes täysin staattisena verkkosivustona: ei käyttäjätilejä eikä selainpuolen JavaScriptiä. Rekisteröitymislomake lähettää tiedot pieneen palvelinpuolen päätepisteeseen, joka tarkistaa käyttäjänimen ja sähköpostiosoitteen ja tallentaa ne. Hyökkäyspinta on tarkoituksella kapea. Otamme erityisen mielellämme vastaan ilmoituksia infrastruktuuritason ongelmista, kuten TLS-asetuksista, DNS-tietoturvasta ja sähköpostin todennustietueista.
Päivitetty viimeksi 24. elokuuta 2026.