Brand Protection List
Contents
§1 Purpose
This Brand Protection List supports Section 20 of the AssurePort Terms of Service ("Prohibited uses and indemnification"). It enumerates the third-party platforms and government / educational top-level domains that AssurePort's Quick Scan flow blocks at preflight, regardless of plan tier, in order to prevent unauthorised scanning of infrastructure that AssurePort customers do not own or operate.
This list exists to protect three groups simultaneously:
- Third-party platforms from probe traffic that could constitute unauthorised security testing under EU NIS 2, the U.S. Computer Fraud and Abuse Act, the UK Computer Misuse Act 1990, German §202c StGB, French Articles 323-1 to 323-7 Code pénal, and Turkish TCK §243-244.
- AssurePort customers from accidentally triggering legal exposure or supplier-relationship damage by submitting a misleading or copy-pasted URL.
- AssurePort from regulatory, supervisory-authority, or platform-operator complaints that could affect the entire customer base.
A target appearing on this list is not a permanent ban. Customers with explicit written authorisation from the target's owner — including the brand's own internal security team, an active bug-bounty engagement, or a contracted penetration-testing engagement — can request an exemption under §5 below.
§2 Brand-Protected Platforms List
The following third-party SaaS platforms and infrastructure operators are blocked from Quick Scan dispatch. Any subdomain of these registered domains (e.g. mail.google.com, console.aws.amazon.com) is also blocked, since AssurePort matches on the registered domain root.
- Google
google.com - Microsoft
microsoft.com - Amazon Web Services
aws.amazon.com - Amazon
amazon.com - Cloudflare
cloudflare.com - Stripe
stripe.com - GitHub
github.com - Facebook / Meta
facebook.com - Apple
apple.com - OpenAI
openai.com - Anthropic
anthropic.com - Twitter / X
twitter.com - X
x.com - LinkedIn
linkedin.com - Reddit
reddit.com - Netflix
netflix.com - TikTok
tiktok.com - Salesforce
salesforce.com - Oracle
oracle.com - IBM
ibm.com - PayPal
paypal.com - Atlassian
atlassian.com
The list above reflects the most-frequently-misidentified scan targets observed during the AssurePort beta. AssurePort may add to or remove entries from this list per §4 below. The authoritative machine-readable version of the list lives in the source repository as the BRAND_BLOCKLIST constant and is enforced at scan-preflight time on every dispatch.
§3 Restricted TLDs
The following top-level domain patterns are blocked from Quick Scan dispatch. Scanning these targets requires the AssurePort Advanced Mode (Domain Control Verification + signed Rules of Engagement PDF), and even then is subject to additional manual review by the AssurePort legal team. The restriction applies because scanning government, military, or educational infrastructure without explicit prior authorisation can constitute a federal offence in multiple jurisdictions.
- .gov
- .mil
- .edu
- .gov.uk
- .gov.tr
- .gov.au
- .gov.de
- .gov.fr
- .mil.uk
- .mil.tr
- .edu.tr
- .edu.au
- .ac.uk
- .ac.jp
- .ac.nz
- .gouv.fr
- .bund.de
The TLD check matches both the bare TLD (e.g. .gov) and country-suffixed forms (e.g. .gov.uk, .edu.tr). The full machine-readable pattern set lives in the source repository as RESTRICTED_TLD_PATTERNS and is enforced at scan-preflight time on every dispatch.
§4 Update Process
AssurePort may add brands or TLDs to this list when:
- The brand or registry operator notifies AssurePort that it does not consent to external probing.
- An incident or pattern of misuse is observed in scan-dispatch logs.
- A regulatory or supervisory authority issues a public guideline naming the platform.
AssurePort may remove brands or TLDs from this list when:
- The brand has published a permissive policy (e.g. a public bug-bounty programme covering external scanning).
- The legal context has changed such that scanning is no longer high-risk.
- A continued listing is no longer proportionate to the observed risk.
Customer notice. Active customers with at least one paid plan are notified by email to the tenant-admin address at least seven (7) calendar days before changes to this list take effect. Customers who have a legitimate ongoing engagement targeting a brand that is being added to the list may, within the seven-day notice window, submit a written authorisation under §5 to obtain a grandfather exemption for the duration of that engagement.
This page is versioned. The current version and effective date appear at the top of the page; the change log is maintained in the source repository alongside the BRAND_BLOCKLIST constant.
§5 Authorisation Request Process
If you have explicit written authorisation to scan a brand-protected platform or restricted-TLD target, you can request an exemption that allows your tenant to dispatch scans against that specific target. Valid grounds include:
- You are the brand owner — for example, you are an employee of Google performing an internal pentest against a Google-owned production environment.
- You hold an active bug-bounty engagement — for example, you are a participant in a HackerOne or Bugcrowd programme and your engagement scope covers the target in question.
- You hold a written penetration-testing contract — for example, you have a signed Statement of Work from the target's owner authorising AssurePort-style external testing.
- You have a government-issued security-research authorisation — for example, a CERT-coordinated disclosure programme.
How to submit a request. Send an email to legal@assureport.com with the subject line Brand Protection Exemption Request, and include:
- Your AssurePort tenant ID (visible in your dashboard under Account).
- The exact target hostname(s) you need authorised.
- The engine(s) you intend to use (Web, API, Mobile, GitHub, Cloud, AD, SAP, Email).
- A copy of the authorisation evidence (bug-bounty programme URL, SOW excerpt with target and date range, written email from the target's security officer, etc.).
- The intended engagement window (start and end dates).
Response time. The AssurePort legal team reviews requests within two (2) business days. We may ask for additional evidence; the clock pauses during that exchange. Approved exemptions are scoped to the specific target hostname(s) and the engagement window provided — they do not generalise to other targets or to renewals without re-confirmation.
Audit trail. Approved exemptions are recorded in your tenant's audit log and are subject to the same retention period as other audit events. Misuse of an exemption (for example, scanning targets outside the approved scope) constitutes material breach of these Terms under §16 of the Terms of Service and may trigger the indemnification obligation in §20.
İçindekiler
§1 Amaç
Bu Marka Koruma Listesi, AssurePort Hizmet Şartları §20 ("Yasaklanmış kullanımlar ve tazminat") maddesini destekler. AssurePort'un Quick Scan akışının, müşterilerin sahip olmadığı veya işletmediği altyapıların izinsiz taranmasını önlemek amacıyla plan kademesinden bağımsız olarak preflight aşamasında bloke ettiği üçüncü taraf platformlarını ve devlet/eğitim üst düzey alan adlarını sıralar.
Bu liste eş zamanlı olarak üç grubu korumak için vardır:
- Üçüncü taraf platformlar — AB NIS 2, ABD CFAA, Birleşik Krallık Computer Misuse Act 1990, Alman §202c StGB, Fransız Code pénal 323-1 ila 323-7 ve Türk TCK §243-244 uyarınca izinsiz güvenlik testi sayılabilecek prob trafiğinden.
- AssurePort müşterileri — yanıltıcı veya kopyalanıp yapıştırılmış bir URL göndererek yanlışlıkla hukuki risk veya tedarikçi ilişkisi hasarı tetiklemekten.
- AssurePort — tüm müşteri tabanını etkileyebilecek düzenleyici otorite, denetim otoritesi veya platform operatörü şikayetlerinden.
Bu listede yer almak kalıcı yasak değildir. Hedefin sahibinden açık yazılı yetkiye sahip müşteriler — markanın kendi iç güvenlik ekibi, aktif bug-bounty programı veya sözleşmeli sızma testi dahil — §5 uyarınca muafiyet talep edebilir.
§2 Marka Korumalı Platformlar Listesi
Aşağıdaki üçüncü taraf SaaS platformları ve altyapı operatörleri Quick Scan gönderiminden bloke edilmiştir. AssurePort kayıtlı kök alan adı üzerinden eşleştirme yaptığı için bu alan adlarının herhangi bir alt alan adı (örn. mail.google.com, console.aws.amazon.com) da bloke edilir.
- Google
google.com - Microsoft
microsoft.com - Amazon Web Services
aws.amazon.com - Amazon
amazon.com - Cloudflare
cloudflare.com - Stripe
stripe.com - GitHub
github.com - Facebook / Meta
facebook.com - Apple
apple.com - OpenAI
openai.com - Anthropic
anthropic.com - Twitter / X
twitter.com - X
x.com - LinkedIn
linkedin.com - Reddit
reddit.com - Netflix
netflix.com - TikTok
tiktok.com - Salesforce
salesforce.com - Oracle
oracle.com - IBM
ibm.com - PayPal
paypal.com - Atlassian
atlassian.com
Yukarıdaki liste, AssurePort beta süresince gözlemlenen en sık yanlış tanımlanan tarama hedeflerini yansıtmaktadır. AssurePort, §4 uyarınca bu listeye giriş ekleyebilir veya kaldırabilir. Listenin makine tarafından okunabilen kanonik sürümü kaynak deposunda BRAND_BLOCKLIST sabiti olarak yer alır ve her gönderimde preflight aşamasında uygulanır.
§3 Kısıtlı TLD'ler
Aşağıdaki üst düzey alan adı kalıpları Quick Scan gönderiminden bloke edilmiştir. Bu hedeflerin taranması AssurePort Advanced Mode'u (Domain Control Verification + imzalı Rules of Engagement PDF'i) gerektirir ve o durumda bile AssurePort hukuk ekibinin ek manuel incelemesine tabidir. Kısıtlama, hükümet, askeri veya eğitim altyapısının önceden açık yetki olmadan taranmasının birden fazla yargı bölgesinde federal bir suç oluşturabileceği için uygulanmaktadır.
- .gov
- .mil
- .edu
- .gov.uk
- .gov.tr
- .gov.au
- .gov.de
- .gov.fr
- .mil.uk
- .mil.tr
- .edu.tr
- .edu.au
- .ac.uk
- .ac.jp
- .ac.nz
- .gouv.fr
- .bund.de
TLD kontrolü hem çıplak TLD'yi (örn. .gov) hem de ülke ekli biçimleri (örn. .gov.uk, .edu.tr) eşleştirir. Tam makine-okunabilir kalıp seti kaynak deposunda RESTRICTED_TLD_PATTERNS olarak yer alır ve her gönderimde preflight aşamasında uygulanır.
§4 Güncelleme Süreci
AssurePort aşağıdaki durumlarda bu listeye marka veya TLD ekleyebilir:
- Marka veya registry operatörü AssurePort'a dış probing'e onay vermediğini bildirdiğinde.
- Tarama gönderim loglarında olay veya kötüye kullanım örüntüsü gözlemlendiğinde.
- Bir düzenleyici veya denetim otoritesi platformu adlandıran bir kamu rehberi yayımladığında.
AssurePort aşağıdaki durumlarda bu listeden marka veya TLD kaldırabilir:
- Marka müsamahakar bir politika yayımlamışsa (örn. dış taramayı kapsayan kamuya açık bir bug-bounty programı).
- Hukuki bağlam değişip tarama artık yüksek riskli sayılmıyorsa.
- Devam eden listeleme gözlemlenen riskle orantısız hale gelmişse.
Müşteri bildirimi. En az bir ücretli planı bulunan aktif müşteriler, bu listedeki değişiklikler yürürlüğe girmeden en az yedi (7) takvim günü önce tenant-admin e-postasına bildirilir. Listeye eklenmekte olan bir markayı hedef alan meşru ve devam eden bir tarama angajmanı bulunan müşteriler, yedi günlük bildirim süresi içinde §5 uyarınca yazılı yetki sunarak ilgili angajman süresince geçerli olmak üzere grandfather muafiyeti talep edebilir.
Bu sayfa sürümlüdür. Mevcut sürüm ve yürürlük tarihi sayfanın üst kısmında yer alır; değişiklik günlüğü kaynak deposunda BRAND_BLOCKLIST sabiti yanında tutulur.
§5 Yetkilendirme Talep Süreci
Marka korumalı bir platformu veya kısıtlı TLD hedefini taramak için açık yazılı yetkiniz varsa, tenant'ınıza o spesifik hedefe karşı tarama gönderme izni veren bir muafiyet talep edebilirsiniz. Geçerli gerekçeler:
- Marka sahibisiniz — örneğin Google'a ait bir üretim ortamına karşı iç pentest yapan bir Google çalışanısınız.
- Aktif bir bug-bounty angajmanınız var — örneğin HackerOne veya Bugcrowd programına katılıyorsunuz ve angajman kapsamınız ilgili hedefi içeriyor.
- İmzalı bir sızma testi sözleşmeniz var — örneğin hedefin sahibinden AssurePort tarzı dış testi yetkilendiren imzalı bir SOW'a sahipsiniz.
- Devlet tarafından verilmiş bir güvenlik araştırma yetkilendirmesine sahipsiniz — örneğin CERT koordineli bir açıklama programı.
Talep nasıl gönderilir. legal@assureport.com adresine Brand Protection Exemption Request konu satırıyla e-posta gönderin ve şunları ekleyin:
- AssurePort tenant kimliğiniz (Account altında dashboard'da görünür).
- Yetkilendirmek istediğiniz tam hedef hostname'leri.
- Kullanmayı planladığınız engine'ler (Web, API, Mobile, GitHub, Cloud, AD, SAP, Email).
- Yetki kanıtının bir kopyası (bug-bounty program URL'si, hedef ve tarih aralığını içeren SOW alıntısı, hedefin güvenlik sorumlusundan yazılı e-posta vb.).
- Hedeflenen angajman penceresi (başlangıç ve bitiş tarihleri).
Yanıt süresi. AssurePort hukuk ekibi talepleri iki (2) iş günü içinde inceler. Ek kanıt isteyebiliriz; saat o değişim sırasında duraklar. Onaylanan muafiyetler verilen spesifik hedef hostname'lerine ve angajman penceresine kapsamlıdır — yeniden teyit olmadan diğer hedeflere veya yenilemelere genelleşmezler.
Denetim izi. Onaylanan muafiyetler tenant'ınızın denetim günlüğüne kaydedilir ve diğer denetim olaylarıyla aynı saklama süresine tabidir. Bir muafiyetin kötüye kullanılması (örneğin onaylanan kapsam dışındaki hedeflerin taranması) Hizmet Şartları §16 uyarınca esaslı bir ihlal oluşturur ve §20'deki tazminat yükümlülüğünü tetikleyebilir.
Inhalt
§1 Zweck
Diese Markenschutzliste ergänzt Abschnitt 20 der AssurePort-Nutzungsbedingungen („Verbotene Nutzungen und Schadloshaltung"). Sie listet die Drittanbieter-Plattformen und staatlichen / Bildungs-Top-Level-Domains auf, die der Quick-Scan-Ablauf von AssurePort unabhängig vom Tarif beim Preflight blockiert, um das unbefugte Scannen von Infrastruktur zu verhindern, die AssurePort-Kunden nicht besitzen oder betreiben.
Diese Liste schützt gleichzeitig drei Gruppen:
- Drittanbieter-Plattformen vor Sondierungsverkehr, der nach EU NIS 2, dem U.S. Computer Fraud and Abuse Act, dem UK Computer Misuse Act 1990, deutschem §202c StGB, französischen Artikeln 323-1 bis 323-7 Code pénal und türkischem TCK §243-244 als unbefugtes Sicherheitstesten gelten könnte.
- AssurePort-Kunden davor, durch Einreichung einer irreführenden oder kopierten URL versehentlich rechtliche Risiken oder Lieferantenbeziehungsschäden auszulösen.
- AssurePort vor regulatorischen, aufsichtsbehördlichen oder plattformbetreiberseitigen Beschwerden, die den gesamten Kundenstamm betreffen könnten.
Das Auftauchen eines Ziels in dieser Liste ist kein dauerhaftes Verbot. Kunden mit ausdrücklicher schriftlicher Genehmigung des Zielbesitzers — einschließlich des internen Sicherheitsteams der Marke, eines aktiven Bug-Bounty-Engagements oder eines vertraglich vereinbarten Penetrationstests — können eine Ausnahme gemäß §5 unten beantragen.
§2 Markengeschützte Plattformenliste
Die folgenden Drittanbieter-SaaS-Plattformen und Infrastruktur-Betreiber sind vom Quick-Scan-Dispatch blockiert. Jede Subdomain dieser registrierten Domains (z. B. mail.google.com, console.aws.amazon.com) ist ebenfalls blockiert, da AssurePort auf der registrierten Domain-Root abgleicht.
- Google
google.com - Microsoft
microsoft.com - Amazon Web Services
aws.amazon.com - Amazon
amazon.com - Cloudflare
cloudflare.com - Stripe
stripe.com - GitHub
github.com - Facebook / Meta
facebook.com - Apple
apple.com - OpenAI
openai.com - Anthropic
anthropic.com - Twitter / X
twitter.com - X
x.com - LinkedIn
linkedin.com - Reddit
reddit.com - Netflix
netflix.com - TikTok
tiktok.com - Salesforce
salesforce.com - Oracle
oracle.com - IBM
ibm.com - PayPal
paypal.com - Atlassian
atlassian.com
Die obige Liste spiegelt die am häufigsten falsch identifizierten Scan-Ziele wider, die während der AssurePort-Beta beobachtet wurden. AssurePort kann gemäß §4 Einträge zu dieser Liste hinzufügen oder daraus entfernen. Die maßgebliche maschinenlesbare Version der Liste befindet sich im Quell-Repository als Konstante BRAND_BLOCKLIST und wird beim Scan-Preflight bei jedem Dispatch durchgesetzt.
§3 Eingeschränkte TLDs
Die folgenden Top-Level-Domain-Muster sind vom Quick-Scan-Dispatch blockiert. Das Scannen dieser Ziele erfordert den AssurePort Advanced Mode (Domain Control Verification + signiertes Rules-of-Engagement-PDF) und unterliegt auch dann einer zusätzlichen manuellen Überprüfung durch das AssurePort-Rechtsteam. Die Einschränkung gilt, weil das Scannen staatlicher, militärischer oder Bildungs-Infrastruktur ohne ausdrückliche vorherige Genehmigung in mehreren Jurisdiktionen eine Bundesstraftat darstellen kann.
- .gov
- .mil
- .edu
- .gov.uk
- .gov.tr
- .gov.au
- .gov.de
- .gov.fr
- .mil.uk
- .mil.tr
- .edu.tr
- .edu.au
- .ac.uk
- .ac.jp
- .ac.nz
- .gouv.fr
- .bund.de
Die TLD-Prüfung erfasst sowohl die nackte TLD (z. B. .gov) als auch länderkodierte Formen (z. B. .gov.uk, .edu.tr). Die vollständige maschinenlesbare Musterliste befindet sich im Quell-Repository als RESTRICTED_TLD_PATTERNS und wird beim Scan-Preflight bei jedem Dispatch durchgesetzt.
§4 Aktualisierungsprozess
AssurePort kann Marken oder TLDs zu dieser Liste hinzufügen, wenn:
- Die Marke oder der Registry-Betreiber AssurePort mitteilt, dass sie externem Probing nicht zustimmt.
- In Scan-Dispatch-Protokollen ein Vorfall oder Missbrauchsmuster beobachtet wird.
- Eine Regulierungs- oder Aufsichtsbehörde eine öffentliche Leitlinie veröffentlicht, die die Plattform nennt.
AssurePort kann Marken oder TLDs aus dieser Liste entfernen, wenn:
- Die Marke eine zulässige Richtlinie veröffentlicht hat (z. B. ein öffentliches Bug-Bounty-Programm, das externes Scannen abdeckt).
- Sich der rechtliche Kontext so geändert hat, dass das Scannen nicht mehr risikoreich ist.
- Eine fortgesetzte Listung nicht mehr im Verhältnis zum beobachteten Risiko steht.
Kundenbenachrichtigung. Aktive Kunden mit mindestens einem bezahlten Tarif werden mindestens sieben (7) Kalendertage vor Inkrafttreten von Änderungen dieser Liste per E-Mail an die Tenant-Admin-Adresse benachrichtigt. Kunden mit einem legitimen laufenden Engagement, das auf eine Marke abzielt, die der Liste hinzugefügt wird, können innerhalb der siebentägigen Benachrichtigungsfrist eine schriftliche Genehmigung gemäß §5 einreichen, um eine Grandfather-Ausnahme für die Dauer dieses Engagements zu erhalten.
Diese Seite ist versioniert. Die aktuelle Version und das Wirksamkeitsdatum erscheinen oben auf der Seite; das Änderungsprotokoll wird im Quell-Repository neben der Konstante BRAND_BLOCKLIST geführt.
§5 Genehmigungsverfahren
Wenn Sie eine ausdrückliche schriftliche Genehmigung zum Scannen einer markengeschützten Plattform oder eines TLD-eingeschränkten Ziels haben, können Sie eine Ausnahme beantragen, die es Ihrem Tenant erlaubt, Scans gegen dieses spezifische Ziel zu versenden. Gültige Gründe sind:
- Sie sind der Markeninhaber — z. B. Sie sind Mitarbeiter von Google und führen einen internen Pentest gegen eine Google-eigene Produktionsumgebung durch.
- Sie haben ein aktives Bug-Bounty-Engagement — z. B. Sie sind Teilnehmer eines HackerOne- oder Bugcrowd-Programms und Ihr Engagement-Umfang deckt das fragliche Ziel ab.
- Sie haben einen schriftlichen Penetrationstest-Vertrag — z. B. Sie besitzen einen unterschriebenen Statement of Work des Zielbesitzers, das AssurePort-artiges externes Testen autorisiert.
- Sie haben eine staatlich ausgestellte Sicherheitsforschungs-Genehmigung — z. B. ein CERT-koordiniertes Disclosure-Programm.
Wie man einen Antrag stellt. Senden Sie eine E-Mail an legal@assureport.com mit dem Betreff Brand Protection Exemption Request und fügen Sie bei:
- Ihre AssurePort-Tenant-ID (in Ihrem Dashboard unter Account sichtbar).
- Die genauen Ziel-Hostnames, die Sie autorisieren lassen müssen.
- Die Engine(s), die Sie verwenden möchten (Web, API, Mobile, GitHub, Cloud, AD, SAP, Email).
- Eine Kopie des Genehmigungs-Beweises (Bug-Bounty-Programm-URL, SOW-Auszug mit Ziel und Zeitraum, schriftliche E-Mail vom Sicherheitsbeauftragten des Ziels usw.).
- Das beabsichtigte Engagement-Fenster (Start- und Enddaten).
Antwortzeit. Das AssurePort-Rechtsteam prüft Anträge innerhalb von zwei (2) Arbeitstagen. Wir können um zusätzliche Beweise bitten; die Uhr pausiert während dieses Austauschs. Genehmigte Ausnahmen sind auf die spezifischen Ziel-Hostnames und das angegebene Engagement-Fenster beschränkt — sie verallgemeinern sich nicht auf andere Ziele oder Verlängerungen ohne erneute Bestätigung.
Audit-Trail. Genehmigte Ausnahmen werden im Audit-Log Ihres Tenants aufgezeichnet und unterliegen derselben Aufbewahrungsfrist wie andere Audit-Ereignisse. Der Missbrauch einer Ausnahme (zum Beispiel das Scannen von Zielen außerhalb des genehmigten Umfangs) stellt einen wesentlichen Verstoß gegen diese Bedingungen nach §16 der Nutzungsbedingungen dar und kann die Schadloshaltungspflicht in §20 auslösen.
Sommaire
§1 Objet
Cette liste de protection des marques accompagne l'article 20 des Conditions d'utilisation d'AssurePort (« Utilisations interdites et indemnisation »). Elle énumère les plateformes tierces et les domaines de premier niveau gouvernementaux / éducatifs que le flux Quick Scan d'AssurePort bloque au preflight, quel que soit le forfait, afin d'empêcher le scan non autorisé d'infrastructures que les clients d'AssurePort ne possèdent ni n'exploitent.
Cette liste protège simultanément trois groupes :
- Les plateformes tierces contre le trafic de sondage qui pourrait constituer un test de sécurité non autorisé au titre de la directive NIS 2 de l'UE, du U.S. Computer Fraud and Abuse Act, du UK Computer Misuse Act 1990, du §202c StGB allemand, des articles 323-1 à 323-7 du Code pénal français et du TCK §243-244 turc.
- Les clients d'AssurePort contre le déclenchement accidentel d'une exposition juridique ou d'un dommage à la relation fournisseur en soumettant une URL trompeuse ou copiée-collée.
- AssurePort contre les plaintes réglementaires, d'autorité de contrôle ou d'opérateur de plateforme qui pourraient affecter l'ensemble de la base clients.
L'apparition d'une cible sur cette liste n'est pas une interdiction permanente. Les clients disposant d'une autorisation écrite explicite du propriétaire de la cible — y compris l'équipe de sécurité interne de la marque, un engagement bug-bounty actif ou un test d'intrusion contractuel — peuvent demander une exemption au titre du §5 ci-dessous.
§2 Liste des plateformes protégées
Les plateformes SaaS tierces et opérateurs d'infrastructure suivants sont bloqués au dispatch Quick Scan. Tout sous-domaine de ces domaines enregistrés (par exemple mail.google.com, console.aws.amazon.com) est également bloqué, AssurePort effectuant la correspondance sur la racine du domaine enregistré.
- Google
google.com - Microsoft
microsoft.com - Amazon Web Services
aws.amazon.com - Amazon
amazon.com - Cloudflare
cloudflare.com - Stripe
stripe.com - GitHub
github.com - Facebook / Meta
facebook.com - Apple
apple.com - OpenAI
openai.com - Anthropic
anthropic.com - Twitter / X
twitter.com - X
x.com - LinkedIn
linkedin.com - Reddit
reddit.com - Netflix
netflix.com - TikTok
tiktok.com - Salesforce
salesforce.com - Oracle
oracle.com - IBM
ibm.com - PayPal
paypal.com - Atlassian
atlassian.com
La liste ci-dessus reflète les cibles de scan les plus fréquemment mal identifiées observées pendant la bêta d'AssurePort. AssurePort peut ajouter ou retirer des entrées de cette liste conformément au §4. La version canonique lisible par machine de la liste réside dans le dépôt source en tant que constante BRAND_BLOCKLIST et est appliquée au preflight de chaque dispatch.
§3 TLD restreints
Les motifs de domaine de premier niveau suivants sont bloqués au dispatch Quick Scan. Le scan de ces cibles nécessite l'AssurePort Advanced Mode (Domain Control Verification + PDF des Rules of Engagement signé), et même alors il est soumis à un examen manuel supplémentaire par l'équipe juridique d'AssurePort. La restriction s'applique car le scan d'infrastructures gouvernementales, militaires ou éducatives sans autorisation préalable explicite peut constituer un délit fédéral dans plusieurs juridictions.
- .gov
- .mil
- .edu
- .gov.uk
- .gov.tr
- .gov.au
- .gov.de
- .gov.fr
- .mil.uk
- .mil.tr
- .edu.tr
- .edu.au
- .ac.uk
- .ac.jp
- .ac.nz
- .gouv.fr
- .bund.de
La vérification du TLD correspond à la fois au TLD nu (par exemple .gov) et aux formes suffixées par pays (par exemple .gov.uk, .edu.tr). L'ensemble complet de motifs lisibles par machine réside dans le dépôt source sous RESTRICTED_TLD_PATTERNS et est appliqué au preflight de chaque dispatch.
§4 Processus de mise à jour
AssurePort peut ajouter des marques ou des TLD à cette liste lorsque :
- La marque ou l'opérateur du registre notifie à AssurePort qu'il ne consent pas au probing externe.
- Un incident ou un schéma d'utilisation abusive est observé dans les journaux de dispatch de scan.
- Une autorité réglementaire ou de contrôle publie une directive publique nommant la plateforme.
AssurePort peut retirer des marques ou des TLD de cette liste lorsque :
- La marque a publié une politique permissive (par exemple un programme bug-bounty public couvrant le scan externe).
- Le contexte juridique a changé de sorte que le scan n'est plus à haut risque.
- Une inscription continue n'est plus proportionnée au risque observé.
Avis aux clients. Les clients actifs avec au moins un forfait payant sont notifiés par e-mail à l'adresse tenant-admin au moins sept (7) jours calendaires avant l'entrée en vigueur des modifications de cette liste. Les clients ayant un engagement légitime en cours ciblant une marque ajoutée à la liste peuvent, dans la fenêtre de notification de sept jours, soumettre une autorisation écrite au titre du §5 pour obtenir une exemption grandfather pour la durée de cet engagement.
Cette page est versionnée. La version actuelle et la date d'effet apparaissent en haut de la page ; le journal des modifications est tenu dans le dépôt source à côté de la constante BRAND_BLOCKLIST.
§5 Procédure de demande d'autorisation
Si vous disposez d'une autorisation écrite explicite pour scanner une plateforme protégée ou une cible à TLD restreint, vous pouvez demander une exemption qui permet à votre tenant de dispatcher des scans contre cette cible spécifique. Les motifs valides incluent :
- Vous êtes le propriétaire de la marque — par exemple, vous êtes un employé de Google effectuant un pentest interne contre un environnement de production appartenant à Google.
- Vous avez un engagement bug-bounty actif — par exemple, vous participez à un programme HackerOne ou Bugcrowd et la portée de votre engagement couvre la cible en question.
- Vous avez un contrat de test d'intrusion écrit — par exemple, vous disposez d'un Statement of Work signé par le propriétaire de la cible autorisant un test externe de type AssurePort.
- Vous avez une autorisation gouvernementale de recherche en sécurité — par exemple, un programme de divulgation coordonné par un CERT.
Comment soumettre une demande. Envoyez un e-mail à legal@assureport.com avec la ligne d'objet Brand Protection Exemption Request, et incluez :
- Votre ID tenant AssurePort (visible dans votre tableau de bord sous Account).
- Les hostnames cibles exacts que vous devez faire autoriser.
- Le ou les moteurs que vous comptez utiliser (Web, API, Mobile, GitHub, Cloud, AD, SAP, Email).
- Une copie de la preuve d'autorisation (URL du programme bug-bounty, extrait de SOW avec cible et plage de dates, e-mail écrit du responsable sécurité de la cible, etc.).
- La fenêtre d'engagement prévue (dates de début et de fin).
Délai de réponse. L'équipe juridique d'AssurePort examine les demandes dans un délai de deux (2) jours ouvrables. Nous pouvons demander des preuves supplémentaires ; l'horloge se met en pause pendant cet échange. Les exemptions approuvées sont limitées aux hostnames cibles spécifiques et à la fenêtre d'engagement fournie — elles ne se généralisent pas à d'autres cibles ou à des renouvellements sans nouvelle confirmation.
Piste d'audit. Les exemptions approuvées sont enregistrées dans le journal d'audit de votre tenant et sont soumises à la même période de rétention que les autres événements d'audit. L'utilisation abusive d'une exemption (par exemple, scanner des cibles hors du périmètre approuvé) constitue une violation substantielle de ces Conditions au titre du §16 des Conditions d'utilisation et peut déclencher l'obligation d'indemnisation prévue au §20.