Безопасность
Как сообщить об уязвимости, что мы обещаем взамен и как обеспечивается безопасность сервиса.
Last updated: 2026-09-03
1. Сообщение об уязвимости
Напишите на security@aukimi.com. Этот адрес также опубликован по адресу https://aukimi.com/.well-known/security.txt. Пожалуйста, сначала сообщите нам конфиденциально и дайте нам возможность устранить проблему, прежде чем раскрывать её публично.
2. Что указать
- Что вы обнаружили и почему это важно — воздействие, а не только техника.
- Точные шаги для воспроизведения, с указанием URL-адреса, использованного аккаунта и времени.
- Proof of concept, ограниченный тем, что демонстрирует проблему.
- Как вы хотели бы быть указаны в благодарностях, если хотите.
3. Область применения
В область применения входят: aukimi.com, app.aukimi.com, academy.aukimi.com, серверы многопользовательского режима под mp.aukimi.com и публичный API.
- Вне области применения: сторонние сервисы, которые мы используем, но не эксплуатируем, — сообщайте о них в их собственные программы.
- Вне области применения: результаты автоматизированных сканеров без подтверждённого воздействия, отсутствие защитных заголовков само по себе, а также сообщения о наличии ограничения частоты запросов.
- Вне области применения: социальная инженерия в отношении нашей команды или пользователей, физические атаки и всё, что снижает качество обслуживания для других.
4. Правила взаимодействия и безопасная гавань
Если вы добросовестно проводите исследование и соблюдаете эти правила, мы будем считать вашу работу санкционированной, не будем преследовать вас и не будем просить об этом кого-либо ещё:
- Используйте только собственные аккаунты и собственные данные. Остановитесь при первом признаке того, что можете получить доступ к чужим.
- Не извлекайте, не изменяйте и не уничтожайте данные — достаточно скриншота, подтверждающего доступ.
- Никаких атак на отказ в обслуживании, нагрузочного тестирования или спама.
- Предоставьте нам разумное время на устранение проблемы перед публикацией и согласуйте с нами сроки.
5. Что мы делаем взамен
- Мы подтверждаем получение отчёта в течение 5 рабочих дней.
- Мы сообщаем нашу оценку и сроки устранения в течение 10 рабочих дней.
- Мы информируем вас вплоть до устранения проблемы и указываем вас в благодарностях, если вы этого хотите.
В настоящее время у нас нет платной программы bug bounty. Мы говорим об этом прямо, а не оставляем это неопределённым.
6. Как обеспечивается безопасность сервиса
Что уже реализовано, чтобы отчёт был направлен на что-то новое, а не на то, что нам уже известно:
- HTTPS повсеместно, HSTS и политика безопасности контента (content security policy), запрещающая встроенные обработчики событий.
- Пароли хешируются с помощью bcrypt с 12 раундами; сессии представляют собой подписанные JWT, закреплённые за единственным алгоритмом.
- Ограничение частоты запросов для аутентификации, для API и отдельно для неаутентифицированных эндпоинтов.
- Междоменный вход использует краткосрочные одноразовые коды авторизации вместо токенов в URL-адресах.
- Загружаемые файлы проверяются по magic bytes, очищаются от EXIF-данных и отдаются из изолированного (sandboxed) пути; SVG отклоняется везде, где файл мог бы стать документом.
- Файлы платных активов хранятся вне публичного дерева каталогов, поэтому доступ к ним открывает оплата, а не отсутствие огласки.
7. Инциденты, связанные с данными и конфиденциальностью
Если уязвимость привела к раскрытию персональных данных, укажите это в своём отчёте — последующие обязательства по уведомлению лежат на нас, и отсчёт времени начинается с момента, когда нам становится об этом известно. Политика конфиденциальности описывает, как мы обрабатываем персональные данные.