Salt la conținut

Securitate

Cum să raportezi o vulnerabilitate, ce promitem în schimb și cum este securizat serviciul.

Last updated: 2026-09-03

1. Raportarea unei vulnerabilități

Trimite un email la security@aukimi.com. Această adresă este publicată și la https://aukimi.com/.well-known/security.txt. Te rugăm să raportezi mai întâi privat și să ne oferi ocazia de a remedia problema înainte de a o divulga public.

2. Ce să incluzi

  • Ce ai găsit și de ce contează — impactul, nu doar tehnica.
  • Pași preciși pentru a o reproduce, cu URL-ul, contul folosit și ora.
  • O dovadă de concept (proof of concept) limitată la ceea ce demonstrează problema.
  • Cum ai vrea să fii menționat, dacă dorești.

3. Domeniu de aplicare

În domeniul de aplicare: aukimi.com, app.aukimi.com, academy.aukimi.com, gazdele multiplayer de sub mp.aukimi.com și API-ul public.
  • În afara domeniului de aplicare: serviciile terților pe care le folosim, dar nu le operăm — raportează-le către propriile lor programe.
  • În afara domeniului de aplicare: descoperiri ale scanerelor automate fără impact demonstrat, absența de sine stătătoare a unor antete de securitate (hardening headers) sau rapoarte că există o limită de rată (rate limit).
  • În afara domeniului de aplicare: inginerie socială asupra echipei sau utilizatorilor noștri, atacuri fizice și orice degradează serviciul pentru ceilalți.

4. Regulile de angajament și „safe harbour”

Dacă respecți aceste reguli în timp ce cercetezi cu bună-credință, vom trata munca ta ca fiind autorizată, nu te vom urmări în justiție și nu vom cere nimănui altcuiva să o facă:
  • Folosește doar propriile conturi și propriile date. Oprește-te la primul semn că poți accesa datele altcuiva.
  • Nu exfiltra, modifica sau distruge date — o captură de ecran care dovedește accesul este suficientă.
  • Fără atacuri de tip denial of service, fără teste de sarcină, fără spam.
  • Oferă-ne un timp rezonabil pentru a remedia o problemă înainte de publicare și coordonează momentul cu noi.

5. Ce facem noi în schimb

  • Confirmăm primirea unui raport în termen de 5 zile lucrătoare.
  • Îți comunicăm evaluarea noastră și un calendar de remediere în termen de 10 zile lucrătoare.
  • Te ținem la curent până când problema este remediată și te menționăm dacă dorești să fii menționat.
Momentan nu derulăm un program de recompense plătite pentru vulnerabilități (bug bounty). O spunem clar, în loc să lăsăm lucrurile ambigue.

6. Cum este securizat serviciul

Ce este deja implementat, astfel încât un raport să poată viza ceva nou, nu ceea ce știm deja:
  • HTTPS peste tot, HSTS și o politică de securitate a conținutului (content security policy) care interzice handlerele de evenimente inline.
  • Parole cu hash prin bcrypt la 12 runde; sesiunile sunt JWT-uri semnate, fixate pe un singur algoritm.
  • Limitare de rată (rate limiting) la autentificare, la API și, separat, la endpoint-urile neautentificate.
  • Autentificarea între domenii folosește coduri de autorizare de scurtă durată, cu utilizare unică, în loc de tokenuri în URL-uri.
  • Fișierele încărcate sunt validate pe baza octeților lor magici (magic bytes), sunt curățate de datele EXIF și sunt servite dintr-o cale izolată (sandboxed); SVG este refuzat oriunde un fișier ar putea deveni un document.
  • Fișierele assets cu plată sunt stocate în afara arborelui public, astfel încât plata este cea care le deblochează, nu obscuritatea.

7. Incidente privind datele și confidențialitatea

Dacă o vulnerabilitate a expus date personale, menționează acest lucru în raportul tău — obligațiile de notificare care urmează ne revin nouă, iar termenul începe să curgă din momentul în care aflăm. Politica de confidențialitate explică modul în care gestionăm datele personale.