Bezpieczeństwo
Jak zgłosić lukę w zabezpieczeniach, co obiecujemy w zamian i jak zabezpieczona jest usługa.
Last updated: 2026-09-03
1. Zgłaszanie luki w zabezpieczeniach
Napisz na adres security@aukimi.com. Ten adres jest również opublikowany pod https://aukimi.com/.well-known/security.txt. Prosimy o zgłoszenie w pierwszej kolejności prywatnie i danie nam szansy na naprawienie problemu, zanim zostanie on ujawniony publicznie.
2. Co powinno się znaleźć w zgłoszeniu
- Co znalazłeś i dlaczego ma to znaczenie — skutek, a nie tylko technikę.
- Dokładne kroki umożliwiające odtworzenie problemu, wraz z adresem URL, użytym kontem i godziną.
- Dowód koncepcji ograniczony do tego, co demonstruje problem.
- Jak chciałbyś zostać wymieniony, jeśli w ogóle.
3. Zakres
W zakresie: aukimi.com, app.aukimi.com, academy.aukimi.com, serwery gier wieloosobowych pod domeną mp.aukimi.com oraz publiczne API.
- Poza zakresem: usługi podmiotów trzecich, z których korzystamy, ale których nie obsługujemy — zgłaszaj je w ramach ich własnych programów.
- Poza zakresem: wyniki automatycznych skanerów bez wykazanego wpływu, samo tylko brakujące nagłówki wzmacniające zabezpieczenia lub zgłoszenia, że istnieje limit liczby żądań.
- Poza zakresem: inżynieria społeczna wobec naszego zespołu lub użytkowników, ataki fizyczne oraz wszystko, co pogarsza działanie usługi dla innych.
4. Zasady postępowania i bezpieczna przystań
Jeśli podczas badań prowadzonych w dobrej wierze będziesz przestrzegać tych zasad, potraktujemy Twoje działania jako autoryzowane, nie będziemy podejmować wobec Ciebie kroków prawnych i nie poprosimy o to nikogo innego:
- Korzystaj wyłącznie z własnych kont i własnych danych. Przerwij przy pierwszym sygnale, że możesz uzyskać dostęp do cudzych.
- Nie wynoś, nie modyfikuj ani nie niszcz danych — wystarczy zrzut ekranu potwierdzający dostęp.
- Żadnych ataków typu odmowa usługi, testów obciążeniowych ani spamu.
- Daj nam rozsądny czas na naprawienie problemu przed publikacją i uzgodnij z nami harmonogram.
5. Co robimy w zamian
- Potwierdzamy otrzymanie zgłoszenia w ciągu 5 dni roboczych.
- Przedstawiamy naszą ocenę i harmonogram naprawy w ciągu 10 dni roboczych.
- Informujemy Cię na bieżąco aż do naprawienia problemu i wymieniamy Cię z imienia, jeśli sobie tego życzysz.
Obecnie nie prowadzimy płatnego programu bug bounty. Mówimy o tym wprost, zamiast pozostawiać to niejasne.
6. Jak zabezpieczona jest usługa
Co już zostało wdrożone, aby zgłoszenie mogło dotyczyć czegoś nowego, a nie tego, co już wiemy:
- HTTPS wszędzie, HSTS oraz polityka bezpieczeństwa treści zabraniająca wbudowanych procedur obsługi zdarzeń.
- Hasła haszowane za pomocą bcrypt z 12 rundami; sesje to podpisane tokeny JWT, przypięte do jednego algorytmu.
- Limitowanie liczby żądań w przypadku uwierzytelniania, API oraz osobno w przypadku punktów końcowych niewymagających uwierzytelnienia.
- Logowanie między domenami wykorzystuje krótkotrwałe, jednorazowe kody autoryzacyjne zamiast tokenów w adresach URL.
- Przesyłane pliki są weryfikowane na podstawie ich sygnatur binarnych, pozbawiane danych EXIF i udostępniane z izolowanej ścieżki; pliki SVG są odrzucane wszędzie tam, gdzie plik mógłby stać się dokumentem.
- Pliki płatnych zasobów są przechowywane poza publicznym drzewem katalogów, więc to płatność je odblokowuje, a nie ukrycie.
7. Incydenty dotyczące danych i prywatności
Jeśli luka w zabezpieczeniach ujawniła dane osobowe, zaznacz to w swoim zgłoszeniu — wynikające z tego obowiązki powiadomienia spoczywają na nas, a bieg terminu rozpoczyna się w chwili, gdy się o tym dowiadujemy. Polityka prywatności określa, jak przetwarzamy dane osobowe.