কনটেন্টে যান

নিরাপত্তা

কীভাবে একটি দুর্বলতা রিপোর্ট করবেন, বিনিময়ে আমরা কী প্রতিশ্রুতি দিই, এবং পরিষেবাটি কীভাবে সুরক্ষিত।

Last updated: 2026-09-03

১. একটি দুর্বলতা রিপোর্ট করা

security@aukimi.com-এ ইমেইল করুন। এই ঠিকানাটি https://aukimi.com/.well-known/security.txt-এও প্রকাশিত। অনুগ্রহ করে প্রথমে ব্যক্তিগতভাবে রিপোর্ট করুন এবং প্রকাশ্যে প্রকাশ করার আগে সমস্যাটি ঠিক করার সুযোগ দিন।

২. কী অন্তর্ভুক্ত করবেন

  • আপনি কী খুঁজে পেয়েছেন, এবং কেন এটি গুরুত্বপূর্ণ — প্রভাব, শুধু কৌশল নয়।
  • এটি পুনরুৎপাদনের সুনির্দিষ্ট পদক্ষেপ, URL, ব্যবহৃত অ্যাকাউন্ট এবং সময় সহ।
  • সমস্যাটি প্রদর্শনের জন্য যা প্রয়োজন তার মধ্যে সীমাবদ্ধ একটি ধারণার প্রমাণ।
  • আপনি চাইলে কীভাবে কৃতিত্ব দেওয়া হোক তা চান।

৩. পরিধি

পরিধির মধ্যে: aukimi.com, app.aukimi.com, academy.aukimi.com, mp.aukimi.com-এর অধীনে থাকা মাল্টিপ্লেয়ার হোস্ট, এবং পাবলিক API।
  • পরিধির বাইরে: তৃতীয়-পক্ষের পরিষেবা যা আমরা ব্যবহার করি কিন্তু পরিচালনা করি না — সেগুলি তাদের নিজস্ব প্রোগ্রামে রিপোর্ট করুন।
  • পরিধির বাইরে: কোনো প্রদর্শিত প্রভাব ছাড়া স্বয়ংক্রিয় স্ক্যানার থেকে পাওয়া ফলাফল, শুধুমাত্র অনুপস্থিত হার্ডেনিং হেডার, অথবা রেট লিমিট বিদ্যমান থাকার রিপোর্ট।
  • পরিধির বাইরে: আমাদের দল বা আমাদের ব্যবহারকারীদের সোশ্যাল ইঞ্জিনিয়ারিং, শারীরিক আক্রমণ, এবং এমন যেকোনো কিছু যা অন্যদের জন্য পরিষেবার মান কমিয়ে দেয়।

৪. সম্পৃক্ততার নিয়ম, এবং নিরাপদ আশ্রয়

আপনি যদি সরল বিশ্বাসে গবেষণা করার সময় এই নিয়মগুলি অনুসরণ করেন, আমরা আপনার কাজকে অনুমোদিত হিসেবে বিবেচনা করব, আমরা আপনার পিছনে যাব না, এবং আমরা অন্য কাউকেও তা করতে বলব না:
  • শুধুমাত্র আপনার নিজের অ্যাকাউন্ট এবং আপনার নিজের ডেটা ব্যবহার করুন। আপনি অন্য কারো কাছে পৌঁছাতে পারেন এমন প্রথম লক্ষণেই থামুন।
  • ডেটা বের করে নেবেন না, পরিবর্তন করবেন না বা ধ্বংস করবেন না — অ্যাক্সেস প্রমাণকারী একটি স্ক্রিনশটই যথেষ্ট।
  • কোনো ডিনায়াল অফ সার্ভিস নয়, কোনো লোড টেস্টিং নয়, কোনো স্প্যাম নয়।
  • প্রকাশ করার আগে সমস্যাটি ঠিক করার জন্য আমাদের যুক্তিসঙ্গত সময় দিন, এবং আমাদের সাথে সময়সূচি সমন্বয় করুন।

৫. বিনিময়ে আমরা কী করি

  • আমরা ৫ কর্মদিবসের মধ্যে একটি রিপোর্টের প্রাপ্তি স্বীকার করি।
  • আমরা ১০ কর্মদিবসের মধ্যে আমাদের মূল্যায়ন এবং একটি সমাধানের সময়সীমা জানাই।
  • এটি ঠিক না হওয়া পর্যন্ত আমরা আপনাকে অবহিত রাখি, এবং আপনি চাইলে আমরা আপনাকে কৃতিত্ব দিই।
আমরা বর্তমানে কোনো পেইড বাগ বাউন্টি চালাই না। আমরা অস্পষ্ট রেখে না দিয়ে স্পষ্টভাবে তা বলি।

৬. পরিষেবাটি কীভাবে সুরক্ষিত

ইতিমধ্যে কী বলবৎ আছে, যাতে একটি রিপোর্ট আমরা ইতিমধ্যে যা জানি তার পরিবর্তে নতুন কিছুর দিকে লক্ষ্য করা যায়:
  • সর্বত্র HTTPS, HSTS, এবং একটি কনটেন্ট সিকিউরিটি পলিসি যা ইনলাইন ইভেন্ট হ্যান্ডলার নিষিদ্ধ করে।
  • পাসওয়ার্ড ১২ রাউন্ডে bcrypt দিয়ে হ্যাশ করা; সেশনগুলি স্বাক্ষরিত JWT, একটি একক অ্যালগরিদমে পিন করা।
  • অথেনটিকেশনে, API-তে, এবং পৃথকভাবে অ-প্রমাণীকৃত এন্ডপয়েন্টগুলিতে রেট লিমিটিং।
  • ক্রস-ডোমেইন সাইন-ইন URL-এ টোকেনের পরিবর্তে স্বল্পস্থায়ী, একক-ব্যবহারের অনুমোদন কোড ব্যবহার করে।
  • আপলোডগুলি তাদের ম্যাজিক বাইট অনুযায়ী যাচাই করা হয়, EXIF থেকে মুক্ত করা হয়, এবং একটি স্যান্ডবক্স করা পাথ থেকে পরিবেশন করা হয়; যেখানেই একটি ফাইল একটি ডকুমেন্টে পরিণত হতে পারে সেখানে SVG প্রত্যাখ্যান করা হয়।
  • পেইড অ্যাসেট ফাইলগুলি পাবলিক ট্রি-এর বাইরে সংরক্ষিত থাকে, তাই পেমেন্টই সেগুলি আনলক করে, অস্পষ্টতা নয়।

৭. ডেটা এবং গোপনীয়তা সংক্রান্ত ঘটনা

কোনো দুর্বলতা যদি ব্যক্তিগত তথ্য উন্মুক্ত করে থাকে, তা আপনার রিপোর্টে উল্লেখ করুন — এরপর যে বিজ্ঞপ্তি বাধ্যবাধকতা আসে তা আমাদের, এবং আমরা যখন এটি জানতে পারি তখন থেকে সময় গণনা শুরু হয়। গোপনীয়তা নীতিতে আমরা কীভাবে ব্যক্তিগত তথ্য পরিচালনা করি তা বর্ণনা করা হয়েছে।