דילוג לתוכן

אבטחה

כיצד לדווח על פרצת אבטחה, מה אנו מתחייבים בתמורה, וכיצד השירות מאובטח.

Last updated: 2026-09-03

1. דיווח על פרצת אבטחה

שלח דוא"ל אל security@aukimi.com. כתובת זו מפורסמת גם בכתובת https://aukimi.com/.well-known/security.txt. אנא דווח באופן פרטי תחילה ותן לנו הזדמנות לתקן את הבעיה לפני חשיפתה בפומבי.

2. מה לכלול

  • מה מצאת, ולמה זה חשוב — ההשפעה, לא רק הטכניקה.
  • שלבים מדויקים לשחזור הבעיה, כולל כתובת ה-URL, החשבון שנעשה בו שימוש והשעה.
  • הוכחת היתכנות (proof of concept) המוגבלת למה שנדרש להדגמת הבעיה.
  • כיצד תרצה לקבל קרדיט, אם בכלל.

3. היקף

בהיקף: aukimi.com, app.aukimi.com, academy.aukimi.com, שרתי משחק מרובה-משתתפים תחת mp.aukimi.com, וה-API הציבורי.
  • מחוץ להיקף: שירותי צד שלישי שבהם אנו משתמשים אך אינם מופעלים על ידינו — דווח עליהם לתוכניות שלהם עצמם.
  • מחוץ להיקף: ממצאים מסורקים אוטומטיים ללא השפעה מוכחת, כותרות הקשחה חסרות בלבד, או דיווחים על קיומה של הגבלת קצב (rate limit).
  • מחוץ להיקף: הנדסה חברתית כלפי הצוות שלנו או המשתמשים שלנו, התקפות פיזיות, וכל דבר הפוגע בשירות עבור אחרים.

4. כללי ההתקשרות, ומקלט בטוח

אם תפעל לפי כללים אלה תוך מחקר בתום לב, נתייחס לעבודתך כאל פעולה מורשית, לא נפעל נגדך, ולא נבקש מאף אחד אחר לעשות זאת:
  • השתמש רק בחשבונות ובנתונים שלך עצמך. עצור בסימן הראשון לכך שאתה יכול להגיע לחשבונות או נתונים של מישהו אחר.
  • אין לחלץ, לשנות או להשמיד נתונים — צילום מסך המוכיח גישה מספיק.
  • ללא מניעת שירות (denial of service), ללא בדיקות עומס, ללא ספאם.
  • תן לנו זמן סביר לתקן בעיה לפני הפרסום, ותאם את התזמון איתנו.

5. מה אנחנו עושים בתמורה

  • אנו מאשרים קבלת דיווח בתוך 5 ימי עסקים.
  • אנו מודיעים לך את הערכתנו ואת לוח הזמנים לתיקון בתוך 10 ימי עסקים.
  • אנו משאירים אותך מעודכן עד לתיקון, ונותנים לך קרדיט אם תרצה בכך.
איננו מפעילים כיום תוכנית תגמול בתשלום (bug bounty). אנו אומרים זאת בבירור במקום להשאיר זאת מעורפל.

6. כיצד השירות מאובטח

מה כבר קיים, כך שדיווח יוכל להתמקד במשהו חדש ולא במה שאנו כבר יודעים:
  • HTTPS בכל מקום, HSTS, ומדיניות אבטחת תוכן (CSP) האוסרת מטפלי אירועים מוטבעים (inline).
  • סיסמאות מגובבות (hashed) באמצעות bcrypt ב-12 סבבים; הפעלות (sessions) הן JWTs חתומים, מוצמדים לאלגוריתם יחיד.
  • הגבלת קצב (rate limiting) על אימות, על ה-API, ובנפרד על נקודות קצה שאינן דורשות אימות.
  • התחברות בין-דומיינית משתמשת בקודי הרשאה קצרי טווח וחד-פעמיים במקום באסימונים (tokens) בכתובות URL.
  • העלאות נבדקות לפי ה-magic bytes שלהן, מנוקות מנתוני EXIF, ומוגשות מנתיב מבודד (sandboxed); קבצי SVG נדחים בכל מקום שבו קובץ עלול להפוך למסמך.
  • קבצי נכסים בתשלום מאוחסנים מחוץ לעץ הציבורי, כך שהתשלום הוא מה שפותח אותם, לא הסתרתם.

7. אירועי נתונים ופרטיות

אם פרצת אבטחה חשפה נתונים אישיים, ציין זאת בדיווח שלך — חובות ההודעה שנובעות מכך הן שלנו, והשעון מתחיל לרוץ מרגע שאנו נודעים על כך. מדיניות הפרטיות מפרטת כיצד אנו מטפלים בנתונים אישיים.