Tietoturva
Miten ilmoittaa haavoittuvuudesta, mitä lupaamme vastineeksi ja miten palvelu on suojattu.
Last updated: 2026-09-03
1. Haavoittuvuudesta ilmoittaminen
Lähetä sähköpostia osoitteeseen security@aukimi.com. Tämä osoite on julkaistu myös osoitteessa https://aukimi.com/.well-known/security.txt. Ilmoita ensin yksityisesti ja anna meille mahdollisuus korjata ongelma ennen sen julkista paljastamista.
2. Mitä sisällyttää
- Mitä löysit ja miksi sillä on merkitystä — vaikutus, ei pelkästään tekniikka.
- Tarkat vaiheet sen toistamiseksi, mukaan lukien URL-osoite, käytetty tili ja ajankohta.
- Konseptitodistus, joka rajoittuu vain ongelman osoittamiseen.
- Miten haluaisit sinut mainittavan, jos haluat.
3. Soveltamisala
Soveltamisalaan kuuluu: aukimi.com, app.aukimi.com, academy.aukimi.com, mp.aukimi.com-osoitteen alla olevat moninpelipalvelimet sekä julkinen API.
- Soveltamisalan ulkopuolella: kolmansien osapuolten palvelut, joita käytämme mutta emme ylläpidä — ilmoita niistä niiden omiin ohjelmiin.
- Soveltamisalan ulkopuolella: automaattisten skannereiden löydökset, joilla ei ole osoitettua vaikutusta, pelkät puuttuvat suojausotsikot tai ilmoitukset siitä, että nopeusrajoitus on olemassa.
- Soveltamisalan ulkopuolella: tiimimme tai käyttäjiemme sosiaalinen manipulointi, fyysiset hyökkäykset ja mikä tahansa, joka heikentää palvelua muille.
4. Toimintasäännöt ja turvasatama
Jos noudatat näitä sääntöjä tutkiessasi vilpittömässä mielessä, pidämme työtäsi valtuutettuna, emme ryhdy toimiin sinua vastaan, emmekä pyydä ketään muutakaan tekemään niin:
- Käytä vain omia tilejäsi ja omia tietojasi. Lopeta heti ensimmäisen merkin ilmetessä siitä, että voit päästä käsiksi jonkun muun tietoihin.
- Älä siirrä, muokkaa tai tuhoa tietoja — pääsyn todistava kuvakaappaus riittää.
- Ei palvelunestohyökkäyksiä, ei kuormitustestausta, ei roskapostia.
- Anna meille kohtuullinen aika korjata ongelma ennen julkaisemista ja sovi ajoituksesta kanssamme.
5. Mitä teemme vastineeksi
- Vahvistamme ilmoituksen vastaanoton 5 arkipäivän kuluessa.
- Kerromme arviomme ja korjauksen aikataulun 10 arkipäivän kuluessa.
- Pidämme sinut ajan tasalla, kunnes ongelma on korjattu, ja mainitsemme sinut, jos haluat tulla mainituksi.
Emme tällä hetkellä ylläpidä maksullista bug bounty -ohjelmaa. Sanomme sen suoraan sen sijaan, että jättäisimme asian epäselväksi.
6. Miten palvelu on suojattu
Mitä on jo käytössä, jotta ilmoitus voidaan kohdistaa johonkin uuteen sen sijaan, että toistettaisiin jo tiedossamme olevaa:
- HTTPS kaikkialla, HSTS ja sisällön turvallisuuskäytäntö, joka kieltää inline-tapahtumankäsittelijät.
- Salasanat tiivistetään bcryptillä 12 kierroksella; istunnot ovat allekirjoitettuja JWT-tunnisteita, kiinnitettyinä yhteen algoritmiin.
- Nopeusrajoitus todennuksessa, API:ssa ja erikseen todentamattomilla päätepisteillä.
- Verkkotunnusten välinen kirjautuminen käyttää lyhytikäisiä, kertakäyttöisiä valtuutuskoodeja tokenien sijaan URL-osoitteissa.
- Lataukset validoidaan niiden magic byte -tunnisteiden perusteella, niistä poistetaan EXIF-tiedot, ja ne tarjoillaan hiekkalaatikoidusta polusta; SVG hylätään aina, kun tiedostosta voisi tulla dokumentti.
- Maksullisten resurssien tiedostot tallennetaan julkisen hakemistopuun ulkopuolelle, joten maksu — ei hämäryys — avaa ne.
7. Tieto- ja tietosuojapoikkeamat
Jos haavoittuvuus on paljastanut henkilötietoja, mainitse se ilmoituksessasi — siitä seuraavat ilmoitusvelvollisuudet ovat meidän, ja aika alkaa kulua siitä hetkestä, kun saamme siitä tiedon. Tietosuojakäytäntö kertoo, miten käsittelemme henkilötietoja.