Spring til indhold

Sikkerhed

Sådan anmelder du en sårbarhed, hvad vi lover til gengæld, og hvordan tjenesten er sikret.

Last updated: 2026-09-03

1. Anmeldelse af en sårbarhed

Send en e-mail til security@aukimi.com. Denne adresse er også offentliggjort på https://aukimi.com/.well-known/security.txt. Anmeld venligst først privat og giv os en mulighed for at rette problemet, før du offentliggør det.

2. Hvad der skal medtages

  • Hvad du fandt, og hvorfor det betyder noget — konsekvensen, ikke kun teknikken.
  • Præcise trin til at genskabe det, med URL, den anvendte konto og tidspunktet.
  • Et proof of concept begrænset til det, der demonstrerer problemet.
  • Hvordan du gerne vil krediteres, hvis du ønsker det.

3. Omfang

Omfattet: aukimi.com, app.aukimi.com, academy.aukimi.com, multiplayer-værterne under mp.aukimi.com, og det offentlige API.
  • Ikke omfattet: tredjepartstjenester, vi bruger, men ikke selv driver — anmeld dem til deres egne programmer.
  • Ikke omfattet: fund fra automatiske scannere uden påvist konsekvens, manglende hardening-headers alene, eller rapporter om, at der findes en rate limit.
  • Ikke omfattet: social engineering rettet mod vores team eller vores brugere, fysiske angreb, og alt, der forringer tjenesten for andre.

4. Spilleregler og safe harbour

Hvis du følger disse regler, mens du undersøger i god tro, vil vi betragte dit arbejde som godkendt, vi vil ikke forfølge dig, og vi vil ikke bede andre om at gøre det:
  • Brug kun dine egne konti og dine egne data. Stop ved det første tegn på, at du kan tilgå nogen andens.
  • Undlad at udtrække, ændre eller ødelægge data — et skærmbillede, der beviser adgang, er tilstrækkeligt.
  • Ingen denial of service, ingen belastningstest, ingen spam.
  • Giv os rimelig tid til at rette et problem, før du offentliggør det, og koordiner tidspunktet med os.

5. Hvad vi gør til gengæld

  • Vi bekræfter modtagelsen af en rapport inden for 5 arbejdsdage.
  • Vi fortæller dig vores vurdering og en tidsplan for rettelsen inden for 10 arbejdsdage.
  • Vi holder dig informeret, indtil det er rettet, og vi krediterer dig, hvis du ønsker at blive krediteret.
Vi driver i øjeblikket ikke et betalt bug bounty-program. Det siger vi klart og tydeligt frem for at lade det være uklart.

6. Hvordan tjenesten er sikret

Hvad der allerede er på plads, så en rapport kan rettes mod noget nyt frem for mod det, vi allerede ved:
  • HTTPS overalt, HSTS, og en content security policy, der forbyder inline event handlers.
  • Adgangskoder hashes med bcrypt ved 12 runder; sessioner er signerede JWT'er, fastlåst til én enkelt algoritme.
  • Rate limiting på godkendelse, på API'et, og separat på de ikke-godkendte endpoints.
  • Login på tværs af domæner bruger kortlivede autorisationskoder til engangsbrug frem for tokens i URL'er.
  • Uploads valideres på deres magic bytes, renses for EXIF, og leveres fra en sandboxet sti; SVG afvises, hvor en fil kunne blive til et dokument.
  • Betalte asset-filer opbevares uden for det offentlige filtræ, så det er betalingen, der låser dem op, ikke skjulthed.

7. Data- og privatlivshændelser

Hvis en sårbarhed har eksponeret personoplysninger, så angiv det i din rapport — de underretningsforpligtelser, der følger, er vores, og fristen begynder at løbe, når vi bliver bekendt med det. Privatlivspolitikken beskriver, hvordan vi behandler personoplysninger.