Hoppa till innehåll

Säkerhet

Hur du rapporterar en sårbarhet, vad vi lovar i gengäld, och hur tjänsten är säkrad.

Last updated: 2026-09-03

1. Rapportera en sårbarhet

Mejla security@aukimi.com. Denna adress publiceras även på https://aukimi.com/.well-known/security.txt. Rapportera gärna privat först och ge oss en chans att åtgärda problemet innan du offentliggör det.

2. Vad du bör inkludera

  • Vad du hittade, och varför det spelar roll — konsekvensen, inte bara tekniken.
  • Exakta steg för att återskapa det, med webbadressen, det använda kontot och tidpunkten.
  • Ett konceptbevis begränsat till det som visar problemet.
  • Hur du vill bli krediterad, om alls.

3. Omfattning

Omfattas: aukimi.com, app.aukimi.com, academy.aukimi.com, flerspelarvärdarna under mp.aukimi.com, och det publika API:et.
  • Omfattas ej: tredjepartstjänster vi använder men inte driver — rapportera dessa till deras egna program.
  • Omfattas ej: fynd från automatiserade skannrar utan påvisad konsekvens, enbart saknade härdningshuvuden, eller rapporter om att en hastighetsbegränsning existerar.
  • Omfattas ej: social manipulation av vårt team eller våra användare, fysiska attacker, och allt som försämrar tjänsten för andra.

4. Riktlinjer för agerande, och säker hamn

Om du följer dessa regler medan du undersöker i god tro kommer vi att betrakta ditt arbete som godkänt, vi kommer inte att vidta åtgärder mot dig, och vi kommer inte att be någon annan göra det:
  • Använd endast dina egna konton och dina egna data. Stanna vid första tecknet på att du kan nå någon annans.
  • Exfiltrera, ändra eller förstör inte data — en skärmbild som bevisar åtkomst räcker.
  • Ingen överbelastningsattack, ingen belastningstestning, ingen skräppost.
  • Ge oss rimlig tid att åtgärda ett problem innan du publicerar, och samordna tidpunkten med oss.

5. Vad vi gör i gengäld

  • Vi bekräftar mottagandet av en rapport inom 5 arbetsdagar.
  • Vi meddelar dig vår bedömning och en tidsplan för åtgärd inom 10 arbetsdagar.
  • Vi håller dig informerad tills det är åtgärdat, och vi krediterar dig om du vill bli krediterad.
Vi driver för närvarande inget betalt bug bounty-program. Vi säger det rakt ut i stället för att lämna det oklart.

6. Hur tjänsten är säkrad

Vad som redan finns på plats, så att en rapport kan riktas mot något nytt i stället för mot det vi redan känner till:
  • HTTPS överallt, HSTS, och en innehållssäkerhetspolicy som förbjuder inline-händelsehanterare.
  • Lösenord hashas med bcrypt vid 12 rundor; sessioner är signerade JWT:er, låsta till en enda algoritm.
  • Hastighetsbegränsning på autentisering, på API:et, och separat på de icke-autentiserade slutpunkterna.
  • Domänöverskridande inloggning använder kortlivade engångsauktoriseringskoder i stället för token i webbadresser.
  • Uppladdningar valideras mot sina magic bytes, rensas från EXIF, och serveras från en sandboxad sökväg; SVG avvisas överallt där en fil skulle kunna bli ett dokument.
  • Betalda tillgångsfiler lagras utanför det publika trädet, så det är betalningen som låser upp dem, inte otydlighet.

7. Data- och integritetsincidenter

Om en sårbarhet har exponerat personuppgifter, ange det i din rapport — de anmälningsskyldigheter som följer är våra, och klockan börjar ticka när vi får kännedom om det. Integritetspolicyn beskriver hur vi hanterar personuppgifter.