Biztonság
Hogyan jelents be egy sebezhetőséget, mit vállalunk cserébe, és hogyan biztosítjuk a szolgáltatást.
Last updated: 2026-09-03
1. Sebezhetőség bejelentése
Írj a security@aukimi.com címre. Ez a cím a https://aukimi.com/.well-known/security.txt oldalon is elérhető. Kérjük, először privát módon jelentsd be, és adj esélyt a probléma javítására, mielőtt nyilvánosságra hoznád.
2. Mit tartalmazzon
- Mit találtál, és miért fontos — a hatást, nem csak a technikát.
- Pontos lépések a reprodukáláshoz, az URL-lel, a használt fiókkal és az időponttal.
- Egy koncepcióbizonyíték (proof of concept), amely csak a probléma bemutatásához szükséges mértékű.
- Hogyan szeretnél elismerést kapni, ha szeretnél.
3. Hatókör
Hatókörbe tartozik: aukimi.com, app.aukimi.com, academy.aukimi.com, az mp.aukimi.com alatti többjátékos szerverek, valamint a nyilvános API.
- Nem tartozik a hatókörbe: harmadik féltől származó szolgáltatások, amelyeket használunk, de nem üzemeltetünk — ezeket a saját programjaikban jelentsd.
- Nem tartozik a hatókörbe: automatizált szkennerek eredményei bizonyított hatás nélkül, önmagában hiányzó megerősítő (hardening) fejlécek, vagy annak jelentése, hogy létezik sebességkorlátozás (rate limit).
- Nem tartozik a hatókörbe: csapatunk vagy felhasználóink social engineeringje, fizikai támadások, valamint bármi, ami mások számára rontja a szolgáltatás minőségét.
4. Az együttműködés szabályai és a safe harbour
Ha jóhiszemű kutatás közben betartod ezeket a szabályokat, munkádat engedélyezettnek tekintjük, nem indítunk ellened eljárást, és mást sem kérünk erre:
- Csak saját fiókodat és saját adataidat használd. Állj meg az első jelnél, hogy elérheted valaki másét.
- Ne szivárogtass ki, ne módosíts és ne semmisíts meg adatokat — elegendő egy, a hozzáférést igazoló képernyőkép.
- Nincs szolgáltatásmegtagadás (denial of service), nincs terheléses tesztelés, nincs spam.
- Adj nekünk ésszerű időt egy probléma javítására a nyilvánosságra hozatal előtt, és egyeztesd velünk az időzítést.
5. Mit vállalunk cserébe
- Egy bejelentést 5 munkanapon belül visszaigazolunk.
- 10 munkanapon belül közöljük az értékelésünket és a javítás időbeli ütemtervét.
- Folyamatosan tájékoztatunk a javításig, és elismerést adunk, ha ezt szeretnéd.
Jelenleg nem működtetünk fizetett bug bounty programot. Ezt egyértelműen kimondjuk, ahelyett hogy homályban hagynánk.
6. Hogyan biztosítjuk a szolgáltatást
Amit már bevezettünk, hogy egy bejelentés valami újdonságra irányulhasson, ne arra, amit már ismerünk:
- HTTPS mindenhol, HSTS, valamint egy tartalombiztonsági szabályzat (content security policy), amely tiltja a beágyazott (inline) eseménykezelőket.
- A jelszavak bcrypttel vannak hashelve 12 körrel; a munkamenetek aláírt JWT-k, egyetlen algoritmushoz rögzítve.
- Sebességkorlátozás (rate limiting) a hitelesítésen, az API-n, és külön az azonosítás nélküli végpontokon.
- A domainek közötti bejelentkezés rövid élettartamú, egyszer használatos engedélyezési kódokat használ URL-ekben szereplő tokenek helyett.
- A feltöltéseket a magic byte-jaik alapján validáljuk, megfosztjuk EXIF-adataiktól, és egy sandboxolt útvonalról szolgáljuk ki; az SVG-t elutasítjuk mindenhol, ahol a fájl dokumentummá válhatna.
- A fizetős eszközfájlokat a nyilvános könyvtárstruktúrán kívül tároljuk, így a fizetés az, ami feloldja őket, nem az elrejtésük.
7. Adat- és adatvédelmi incidensek
Ha egy sebezhetőség személyes adatokat tett közzé, jelezd ezt a bejelentésedben — az ebből fakadó értesítési kötelezettségek minket terhelnek, és az óra attól kezdve ketyeg, hogy tudomást szerzünk róla. Az Adatvédelmi szabályzat ismerteti, hogyan kezeljük a személyes adatokat.