Перейти к содержимому

Безопасность

Как сообщить об уязвимости, что мы обещаем взамен и как обеспечивается безопасность сервиса.

Last updated: 2026-09-03

1. Сообщение об уязвимости

Напишите на security@aukimi.com. Этот адрес также опубликован по адресу https://aukimi.com/.well-known/security.txt. Пожалуйста, сначала сообщите нам конфиденциально и дайте нам возможность устранить проблему, прежде чем раскрывать её публично.

2. Что указать

  • Что вы обнаружили и почему это важно — воздействие, а не только техника.
  • Точные шаги для воспроизведения, с указанием URL-адреса, использованного аккаунта и времени.
  • Proof of concept, ограниченный тем, что демонстрирует проблему.
  • Как вы хотели бы быть указаны в благодарностях, если хотите.

3. Область применения

В область применения входят: aukimi.com, app.aukimi.com, academy.aukimi.com, серверы многопользовательского режима под mp.aukimi.com и публичный API.
  • Вне области применения: сторонние сервисы, которые мы используем, но не эксплуатируем, — сообщайте о них в их собственные программы.
  • Вне области применения: результаты автоматизированных сканеров без подтверждённого воздействия, отсутствие защитных заголовков само по себе, а также сообщения о наличии ограничения частоты запросов.
  • Вне области применения: социальная инженерия в отношении нашей команды или пользователей, физические атаки и всё, что снижает качество обслуживания для других.

4. Правила взаимодействия и безопасная гавань

Если вы добросовестно проводите исследование и соблюдаете эти правила, мы будем считать вашу работу санкционированной, не будем преследовать вас и не будем просить об этом кого-либо ещё:
  • Используйте только собственные аккаунты и собственные данные. Остановитесь при первом признаке того, что можете получить доступ к чужим.
  • Не извлекайте, не изменяйте и не уничтожайте данные — достаточно скриншота, подтверждающего доступ.
  • Никаких атак на отказ в обслуживании, нагрузочного тестирования или спама.
  • Предоставьте нам разумное время на устранение проблемы перед публикацией и согласуйте с нами сроки.

5. Что мы делаем взамен

  • Мы подтверждаем получение отчёта в течение 5 рабочих дней.
  • Мы сообщаем нашу оценку и сроки устранения в течение 10 рабочих дней.
  • Мы информируем вас вплоть до устранения проблемы и указываем вас в благодарностях, если вы этого хотите.
В настоящее время у нас нет платной программы bug bounty. Мы говорим об этом прямо, а не оставляем это неопределённым.

6. Как обеспечивается безопасность сервиса

Что уже реализовано, чтобы отчёт был направлен на что-то новое, а не на то, что нам уже известно:
  • HTTPS повсеместно, HSTS и политика безопасности контента (content security policy), запрещающая встроенные обработчики событий.
  • Пароли хешируются с помощью bcrypt с 12 раундами; сессии представляют собой подписанные JWT, закреплённые за единственным алгоритмом.
  • Ограничение частоты запросов для аутентификации, для API и отдельно для неаутентифицированных эндпоинтов.
  • Междоменный вход использует краткосрочные одноразовые коды авторизации вместо токенов в URL-адресах.
  • Загружаемые файлы проверяются по magic bytes, очищаются от EXIF-данных и отдаются из изолированного (sandboxed) пути; SVG отклоняется везде, где файл мог бы стать документом.
  • Файлы платных активов хранятся вне публичного дерева каталогов, поэтому доступ к ним открывает оплата, а не отсутствие огласки.

7. Инциденты, связанные с данными и конфиденциальностью

Если уязвимость привела к раскрытию персональных данных, укажите это в своём отчёте — последующие обязательства по уведомлению лежат на нас, и отсчёт времени начинается с момента, когда нам становится об этом известно. Политика конфиденциальности описывает, как мы обрабатываем персональные данные.