Langkau ke kandungan

Keselamatan

Cara melaporkan kelemahan, apa yang kami janjikan sebagai balasan, dan bagaimana perkhidmatan ini dilindungi.

Last updated: 2026-09-03

1. Melaporkan kelemahan

E-mel security@aukimi.com. Alamat ini turut diterbitkan di https://aukimi.com/.well-known/security.txt. Sila laporkan secara peribadi dahulu dan berikan kami peluang untuk membaiki isu itu sebelum mendedahkannya secara terbuka.

2. Apa yang perlu disertakan

  • Apa yang anda temui, dan mengapa ia penting — kesannya, bukan sekadar tekniknya.
  • Langkah tepat untuk menghasilkan semula isu itu, berserta URL, akaun yang digunakan dan masa.
  • Bukti konsep yang terhad kepada apa yang menunjukkan isu itu.
  • Bagaimana anda ingin diberikan kredit, jika anda mahu.

3. Skop

Dalam skop: aukimi.com, app.aukimi.com, academy.aukimi.com, hos multiplayer di bawah mp.aukimi.com, dan API awam.
  • Di luar skop: perkhidmatan pihak ketiga yang kami gunakan tetapi tidak kendalikan — laporkan kepada program mereka sendiri.
  • Di luar skop: penemuan daripada pengimbas automatik tanpa kesan yang ditunjukkan, ketiadaan pengepala pengukuhan semata-mata, atau laporan bahawa had kadar wujud.
  • Di luar skop: kejuruteraan sosial terhadap pasukan atau pengguna kami, serangan fizikal, dan apa-apa yang menjejaskan perkhidmatan untuk orang lain.

4. Peraturan penglibatan, dan pelabuhan selamat

Jika anda mematuhi peraturan ini semasa menyelidik dengan suci hati, kami akan menganggap kerja anda sebagai dibenarkan, kami tidak akan mengambil tindakan terhadap anda, dan kami tidak akan meminta sesiapa lain berbuat demikian:
  • Gunakan hanya akaun dan data anda sendiri. Berhenti pada tanda pertama anda boleh mencapai akaun atau data orang lain.
  • Jangan mengeluarkan, mengubah atau memusnahkan data — tangkapan skrin yang membuktikan akses sudah memadai.
  • Tiada penafian perkhidmatan, tiada ujian beban, tiada spam.
  • Berikan kami masa yang munasabah untuk membaiki isu sebelum menerbitkannya, dan selaraskan masanya dengan kami.

5. Apa yang kami lakukan sebagai balasan

  • Kami mengakui penerimaan laporan dalam tempoh 5 hari bekerja.
  • Kami memberitahu anda penilaian kami dan garis masa pembaikan dalam tempoh 10 hari bekerja.
  • Kami memaklumkan anda sehingga ia dibaiki, dan kami memberikan kredit kepada anda jika anda mahu diberikan kredit.
Kami tidak menjalankan program ganjaran pepijat berbayar pada masa ini. Kami menyatakannya dengan jelas dan bukannya membiarkannya kabur.

6. Bagaimana perkhidmatan ini dilindungi

Apa yang sudah dilaksanakan, supaya laporan boleh ditujukan kepada sesuatu yang baharu dan bukannya kepada apa yang telah kami ketahui:
  • HTTPS di mana-mana, HSTS, dan dasar keselamatan kandungan yang melarang pengendali acara sebaris.
  • Kata laluan dicincang dengan bcrypt pada 12 pusingan; sesi adalah JWT yang ditandatangani, dipasak kepada satu algoritma sahaja.
  • Had kadar pada pengesahan, pada API, dan secara berasingan pada titik akhir yang tidak disahkan.
  • Log masuk merentas domain menggunakan kod kebenaran yang berjangka pendek dan sekali guna, dan bukannya token dalam URL.
  • Muat naik disahkan berdasarkan bait ajaibnya, dibuang data EXIF, dan disajikan daripada laluan berkotak pasir; SVG ditolak di mana-mana fail boleh menjadi dokumen.
  • Fail aset berbayar disimpan di luar struktur awam, jadi pembayaranlah yang membuka kuncinya, bukan kesamaran.

7. Insiden data dan privasi

Jika kelemahan telah mendedahkan data peribadi, nyatakan begitu dalam laporan anda — kewajipan pemberitahuan yang berikutan adalah tanggungjawab kami, dan masa mula dikira sebaik sahaja kami mengetahuinya. Dasar Privasi menerangkan bagaimana kami mengendalikan data peribadi.