Przejdź do treści

Bezpieczeństwo

Jak zgłosić lukę w zabezpieczeniach, co obiecujemy w zamian i jak zabezpieczona jest usługa.

Last updated: 2026-09-03

1. Zgłaszanie luki w zabezpieczeniach

Napisz na adres security@aukimi.com. Ten adres jest również opublikowany pod https://aukimi.com/.well-known/security.txt. Prosimy o zgłoszenie w pierwszej kolejności prywatnie i danie nam szansy na naprawienie problemu, zanim zostanie on ujawniony publicznie.

2. Co powinno się znaleźć w zgłoszeniu

  • Co znalazłeś i dlaczego ma to znaczenie — skutek, a nie tylko technikę.
  • Dokładne kroki umożliwiające odtworzenie problemu, wraz z adresem URL, użytym kontem i godziną.
  • Dowód koncepcji ograniczony do tego, co demonstruje problem.
  • Jak chciałbyś zostać wymieniony, jeśli w ogóle.

3. Zakres

W zakresie: aukimi.com, app.aukimi.com, academy.aukimi.com, serwery gier wieloosobowych pod domeną mp.aukimi.com oraz publiczne API.
  • Poza zakresem: usługi podmiotów trzecich, z których korzystamy, ale których nie obsługujemy — zgłaszaj je w ramach ich własnych programów.
  • Poza zakresem: wyniki automatycznych skanerów bez wykazanego wpływu, samo tylko brakujące nagłówki wzmacniające zabezpieczenia lub zgłoszenia, że istnieje limit liczby żądań.
  • Poza zakresem: inżynieria społeczna wobec naszego zespołu lub użytkowników, ataki fizyczne oraz wszystko, co pogarsza działanie usługi dla innych.

4. Zasady postępowania i bezpieczna przystań

Jeśli podczas badań prowadzonych w dobrej wierze będziesz przestrzegać tych zasad, potraktujemy Twoje działania jako autoryzowane, nie będziemy podejmować wobec Ciebie kroków prawnych i nie poprosimy o to nikogo innego:
  • Korzystaj wyłącznie z własnych kont i własnych danych. Przerwij przy pierwszym sygnale, że możesz uzyskać dostęp do cudzych.
  • Nie wynoś, nie modyfikuj ani nie niszcz danych — wystarczy zrzut ekranu potwierdzający dostęp.
  • Żadnych ataków typu odmowa usługi, testów obciążeniowych ani spamu.
  • Daj nam rozsądny czas na naprawienie problemu przed publikacją i uzgodnij z nami harmonogram.

5. Co robimy w zamian

  • Potwierdzamy otrzymanie zgłoszenia w ciągu 5 dni roboczych.
  • Przedstawiamy naszą ocenę i harmonogram naprawy w ciągu 10 dni roboczych.
  • Informujemy Cię na bieżąco aż do naprawienia problemu i wymieniamy Cię z imienia, jeśli sobie tego życzysz.
Obecnie nie prowadzimy płatnego programu bug bounty. Mówimy o tym wprost, zamiast pozostawiać to niejasne.

6. Jak zabezpieczona jest usługa

Co już zostało wdrożone, aby zgłoszenie mogło dotyczyć czegoś nowego, a nie tego, co już wiemy:
  • HTTPS wszędzie, HSTS oraz polityka bezpieczeństwa treści zabraniająca wbudowanych procedur obsługi zdarzeń.
  • Hasła haszowane za pomocą bcrypt z 12 rundami; sesje to podpisane tokeny JWT, przypięte do jednego algorytmu.
  • Limitowanie liczby żądań w przypadku uwierzytelniania, API oraz osobno w przypadku punktów końcowych niewymagających uwierzytelnienia.
  • Logowanie między domenami wykorzystuje krótkotrwałe, jednorazowe kody autoryzacyjne zamiast tokenów w adresach URL.
  • Przesyłane pliki są weryfikowane na podstawie ich sygnatur binarnych, pozbawiane danych EXIF i udostępniane z izolowanej ścieżki; pliki SVG są odrzucane wszędzie tam, gdzie plik mógłby stać się dokumentem.
  • Pliki płatnych zasobów są przechowywane poza publicznym drzewem katalogów, więc to płatność je odblokowuje, a nie ukrycie.

7. Incydenty dotyczące danych i prywatności

Jeśli luka w zabezpieczeniach ujawniła dane osobowe, zaznacz to w swoim zgłoszeniu — wynikające z tego obowiązki powiadomienia spoczywają na nas, a bieg terminu rozpoczyna się w chwili, gdy się o tym dowiadujemy. Polityka prywatności określa, jak przetwarzamy dane osobowe.