सुरक्षा
किसी सुरक्षा खामी की रिपोर्ट कैसे करें, बदले में हम क्या वादा करते हैं, और सेवा को कैसे सुरक्षित किया गया है।
Last updated: 2026-09-03
1. किसी सुरक्षा खामी की रिपोर्ट करना
security@aukimi.com पर ईमेल करें। यह पता https://aukimi.com/.well-known/security.txt में भी प्रकाशित है। कृपया पहले निजी तौर पर रिपोर्ट करें और समस्या को सार्वजनिक रूप से उजागर करने से पहले हमें उसे ठीक करने का मौका दें।
2. क्या शामिल करें
- आपको क्या मिला, और यह क्यों महत्वपूर्ण है — प्रभाव, न कि केवल तकनीक।
- इसे पुनरुत्पादित करने के सटीक चरण, साथ में URL, उपयोग किया गया खाता और समय।
- एक प्रूफ़ ऑफ़ कॉन्सेप्ट जो केवल समस्या को प्रदर्शित करने तक सीमित हो।
- यदि आप चाहें, तो आपको किस प्रकार श्रेय दिया जाए।
3. दायरा
दायरे में शामिल: aukimi.com, app.aukimi.com, academy.aukimi.com, mp.aukimi.com के अंतर्गत मल्टीप्लेयर होस्ट, और सार्वजनिक API।
- दायरे से बाहर: थर्ड-पार्टी सेवाएँ जिनका हम उपयोग करते हैं लेकिन संचालन नहीं करते — उनकी रिपोर्ट उनके अपने प्रोग्राम को करें।
- दायरे से बाहर: स्वचालित स्कैनरों से मिली ऐसी खोजें जिनका कोई प्रदर्शित प्रभाव न हो, अकेले अनुपस्थित हार्डनिंग हेडर, या यह रिपोर्ट कि कोई रेट लिमिट मौजूद है।
- दायरे से बाहर: हमारी टीम या हमारे उपयोगकर्ताओं की सोशल इंजीनियरिंग, भौतिक हमले, और कोई भी ऐसी चीज़ जो दूसरों के लिए सेवा को घटाती है।
4. सहभागिता के नियम, और सेफ हार्बर
यदि आप सद्भावनापूर्वक शोध करते समय इन नियमों का पालन करते हैं, तो हम आपके काम को अधिकृत मानेंगे, हम आपके पीछे नहीं पड़ेंगे, और हम किसी और से भी ऐसा करने के लिए नहीं कहेंगे:
- केवल अपने स्वयं के खातों और अपने स्वयं के डेटा का उपयोग करें। जैसे ही आपको संकेत मिले कि आप किसी और के खाते या डेटा तक पहुँच सकते हैं, रुक जाएँ।
- डेटा को बाहर न निकालें, संशोधित न करें या नष्ट न करें — पहुँच साबित करने वाला एक स्क्रीनशॉट ही पर्याप्त है।
- कोई डिनायल-ऑफ़-सर्विस नहीं, कोई लोड टेस्टिंग नहीं, कोई स्पैम नहीं।
- प्रकाशित करने से पहले किसी समस्या को ठीक करने के लिए हमें उचित समय दें, और समय-सारिणी के बारे में हमारे साथ समन्वय करें।
5. बदले में हम क्या करते हैं
- हम 5 कार्य दिवसों के भीतर किसी रिपोर्ट की प्राप्ति स्वीकार करते हैं।
- हम आपको 10 कार्य दिवसों के भीतर अपना आकलन और समाधान की समय-सीमा बताते हैं।
- जब तक यह ठीक न हो जाए हम आपको सूचित रखते हैं, और यदि आप श्रेय पाना चाहें तो हम आपको श्रेय देते हैं।
हम वर्तमान में कोई सशुल्क बग बाउंटी नहीं चलाते। हम इसे अस्पष्ट छोड़ने के बजाय स्पष्ट रूप से कह देते हैं।
6. सेवा को कैसे सुरक्षित किया गया है
जो पहले से लागू है, ताकि कोई रिपोर्ट किसी नई चीज़ की ओर लक्षित हो, न कि उस चीज़ की ओर जिसे हम पहले से जानते हैं:
- हर जगह HTTPS, HSTS, और एक कंटेंट सिक्योरिटी पॉलिसी जो इनलाइन इवेंट हैंडलरों को प्रतिबंधित करती है।
- पासवर्ड 12 राउंड पर bcrypt के साथ हैश किए जाते हैं; सेशन हस्ताक्षरित JWT होते हैं, जो एक ही एल्गोरिदम पर पिन किए गए हैं।
- प्रमाणीकरण पर, API पर, और अप्रमाणित एंडपॉइंट्स पर अलग से रेट लिमिटिंग।
- क्रॉस-डोमेन साइन-इन URL में टोकन के बजाय अल्पकालिक, एकल-उपयोग प्राधिकरण कोड का उपयोग करता है।
- अपलोड्स को उनके मैजिक बाइट्स पर सत्यापित किया जाता है, उनसे EXIF हटाया जाता है, और उन्हें एक सैंडबॉक्स किए गए पथ से परोसा जाता है; जहाँ भी कोई फ़ाइल एक दस्तावेज़ बन सकती हो, वहाँ SVG को अस्वीकार कर दिया जाता है।
- सशुल्क एसेट फ़ाइलें सार्वजनिक ट्री के बाहर संग्रहीत की जाती हैं, ताकि उन्हें अनलॉक करने वाली चीज़ भुगतान हो, न कि अस्पष्टता।
7. डेटा और गोपनीयता संबंधी घटनाएँ
यदि किसी सुरक्षा खामी ने व्यक्तिगत डेटा को उजागर कर दिया है, तो अपनी रिपोर्ट में यह बताएं — इसके बाद आने वाले सूचना दायित्व हमारे हैं, और समय-सीमा तब शुरू होती है जब हमें इसकी जानकारी मिलती है। गोपनीयता नीति यह बताती है कि हम व्यक्तिगत डेटा को कैसे संभालते हैं।