Zabezpečení
Jak nahlásit zranitelnost, co za to slibujeme a jak je služba zabezpečena.
Last updated: 2026-09-03
1. Nahlášení zranitelnosti
Napište na security@aukimi.com. Tato adresa je také zveřejněna na https://aukimi.com/.well-known/security.txt. Nahlaste prosím nejprve soukromě a dejte nám příležitost problém opravit, než jej zveřejníte.
2. Co uvést
- Co jste našli a proč na tom záleží — dopad, nejen techniku.
- Přesné kroky k reprodukci, s URL adresou, použitým účtem a časem.
- Důkaz konceptu omezený na to, co problém prokazuje.
- Jak byste chtěli být uvedeni, pokud vůbec.
3. Rozsah
V rozsahu: aukimi.com, app.aukimi.com, academy.aukimi.com, servery pro hru více hráčů pod mp.aukimi.com a veřejné API.
- Mimo rozsah: služby třetích stran, které používáme, ale neprovozujeme — ty nahlaste jejich vlastním programům.
- Mimo rozsah: zjištění z automatizovaných skenerů bez prokázaného dopadu, pouhá chybějící zabezpečovací hlavičky nebo hlášení o existenci omezení rychlosti požadavků.
- Mimo rozsah: sociální inženýrství vůči našemu týmu nebo uživatelům, fyzické útoky a cokoli, co zhoršuje službu pro ostatní.
4. Pravidla součinnosti a bezpečný přístav
Pokud při zkoumání v dobré víře dodržíte tato pravidla, budeme vaši práci považovat za autorizovanou, nebudeme vás stíhat a nebudeme k tomu vyzývat ani nikoho jiného:
- Používejte pouze své vlastní účty a vlastní data. Zastavte se při prvním náznaku, že se můžete dostat k účtu nebo datům někoho jiného.
- Data neodesílejte pryč, neupravujte ani neničte — stačí snímek obrazovky prokazující přístup.
- Žádné odepření služby, žádné zátěžové testování, žádný spam.
- Dejte nám přiměřený čas na opravu problému před zveřejněním a dohodněte si s námi časový harmonogram.
5. Co uděláme na oplátku
- Hlášení potvrdíme do 5 pracovních dnů.
- Do 10 pracovních dnů vám sdělíme naše posouzení a časový plán opravy.
- Budeme vás informovat, dokud problém nebude opraven, a uvedeme vás, pokud si to budete přát.
V současné době neprovozujeme placený bug bounty program. Říkáme to jasně, místo abychom to nechali nejednoznačné.
6. Jak je služba zabezpečena
Co je již zavedeno, aby hlášení mohlo mířit na něco nového, a ne na to, co už víme:
- HTTPS všude, HSTS a zásady zabezpečení obsahu, které zakazují vložené obslužné rutiny událostí.
- Hesla hašovaná pomocí bcrypt s 12 koly; relace jsou podepsané JWT, pevně svázané s jedním algoritmem.
- Omezení rychlosti požadavků na autentizaci, na API a samostatně na neautentizovaných koncových bodech.
- Přihlášení mezi doménami používá krátkodobé, jednorázové autorizační kódy namísto tokenů v URL adresách.
- Nahrané soubory jsou ověřovány podle svých magických bajtů, zbaveny EXIF dat a poskytovány z izolované cesty; SVG je odmítnuto všude, kde by se soubor mohl stát dokumentem.
- Soubory placených assetů jsou uloženy mimo veřejnou strukturu, takže je odemyká platba, ne neviditelnost.
7. Incidenty týkající se dat a soukromí
Pokud zranitelnost vystavila osobní údaje riziku, uveďte to ve svém hlášení — následné oznamovací povinnosti jsou naše a lhůta začíná běžet od okamžiku, kdy se o tom dozvíme. Zásady ochrany osobních údajů popisují, jak s osobními údaji nakládáme.