ความปลอดภัย
วิธีการรายงานช่องโหว่ สิ่งที่เราให้คำมั่นเป็นการตอบแทน และวิธีที่บริการนี้ได้รับการรักษาความปลอดภัย
Last updated: 2026-09-03
1. การรายงานช่องโหว่
ส่งอีเมลถึง security@aukimi.com ที่อยู่นี้ยังถูกเผยแพร่ไว้ที่ https://aukimi.com/.well-known/security.txt ด้วย โปรดรายงานเป็นการส่วนตัวก่อน และให้โอกาสเราแก้ไขปัญหาก่อนที่จะเปิดเผยต่อสาธารณะ
2. สิ่งที่ควรระบุในรายงาน
- สิ่งที่คุณพบ และเหตุใดจึงมีความสำคัญ — ผลกระทบ ไม่ใช่เพียงเทคนิคที่ใช้
- ขั้นตอนที่ชัดเจนในการทำซ้ำปัญหา พร้อม URL บัญชีที่ใช้ และเวลาที่เกิดเหตุ
- หลักฐานแนวคิด (proof of concept) ที่จำกัดอยู่เพียงเท่าที่จำเป็นในการแสดงให้เห็นปัญหา
- วิธีที่คุณต้องการให้เครดิต หากคุณต้องการ
3. ขอบเขต
อยู่ในขอบเขต: aukimi.com, app.aukimi.com, academy.aukimi.com โฮสต์ผู้เล่นหลายคนภายใต้ mp.aukimi.com และ API สาธารณะ
- นอกขอบเขต: บริการของบุคคลที่สามที่เราใช้งานแต่ไม่ได้ดำเนินการเอง — โปรดรายงานไปยังโปรแกรมของบริการนั้นๆ โดยตรง
- นอกขอบเขต: ผลการตรวจพบจากเครื่องมือสแกนอัตโนมัติที่ไม่แสดงผลกระทบที่ชัดเจน การขาดส่วนหัว (header) เสริมความปลอดภัยเพียงอย่างเดียว หรือรายงานว่ามีการจำกัดอัตราการเรียกใช้ (rate limit)
- นอกขอบเขต: การหลอกลวงทางสังคมวิศวกรรม (social engineering) ต่อทีมงานหรือผู้ใช้ของเรา การโจมตีทางกายภาพ และสิ่งใดก็ตามที่ทำให้บริการด้อยลงสำหรับผู้อื่น
4. กฎการมีส่วนร่วมและ safe harbour
หากคุณปฏิบัติตามกฎเหล่านี้ในระหว่างการค้นคว้าโดยสุจริต เราจะถือว่างานของคุณได้รับอนุญาต เราจะไม่ดำเนินการทางกฎหมายกับคุณ และเราจะไม่ขอให้ผู้อื่นดำเนินการเช่นนั้นด้วย:
- ใช้เฉพาะบัญชีและข้อมูลของคุณเองเท่านั้น หยุดทันทีเมื่อพบสัญญาณแรกว่าคุณสามารถเข้าถึงข้อมูลของผู้อื่นได้
- ห้ามดึงข้อมูลออกไป แก้ไข หรือทำลายข้อมูล — เพียงภาพหน้าจอที่พิสูจน์การเข้าถึงก็เพียงพอแล้ว
- ห้ามโจมตีแบบปฏิเสธการให้บริการ (denial of service) ห้ามทดสอบโหลด และห้ามส่งสแปม
- ให้เวลาที่เหมาะสมแก่เราในการแก้ไขปัญหาก่อนการเผยแพร่ และประสานงานเรื่องเวลากับเรา
5. สิ่งที่เราจะดำเนินการเป็นการตอบแทน
- เราจะรับทราบรายงานภายใน 5 วันทำการ
- เราจะแจ้งผลการประเมินและกำหนดเวลาการแก้ไขให้คุณทราบภายใน 10 วันทำการ
- เราจะแจ้งความคืบหน้าให้คุณทราบจนกว่าปัญหาจะได้รับการแก้ไข และให้เครดิตแก่คุณหากคุณต้องการ
ปัจจุบันเรายังไม่มีโปรแกรม bug bounty แบบมีค่าตอบแทน เราขอกล่าวไว้อย่างชัดเจนแทนที่จะปล่อยให้คลุมเครือ
6. วิธีที่บริการนี้ได้รับการรักษาความปลอดภัย
สิ่งที่มีอยู่แล้วในระบบ เพื่อให้รายงานของคุณมุ่งไปที่สิ่งใหม่ แทนที่จะเป็นสิ่งที่เรารู้อยู่แล้ว:
- HTTPS ทุกจุด, HSTS และนโยบายความปลอดภัยเนื้อหา (content security policy) ที่ห้ามใช้ inline event handler
- รหัสผ่านถูกแฮชด้วย bcrypt ที่ 12 รอบ เซสชันเป็น JWT ที่มีการลงลายเซ็น และตรึงไว้กับอัลกอริทึมเดียว
- การจำกัดอัตราการเรียกใช้งาน (rate limiting) สำหรับการยืนยันตัวตน API และแยกต่างหากสำหรับปลายทางที่ไม่ต้องยืนยันตัวตน
- การลงชื่อเข้าใช้ข้ามโดเมนใช้รหัสอนุญาตที่มีอายุสั้นและใช้ได้ครั้งเดียว แทนที่จะใช้โทเคนใน URL
- ไฟล์ที่อัปโหลดจะถูกตรวจสอบด้วย magic bytes ลบข้อมูล EXIF ออก และให้บริการจากเส้นทางที่ถูกแยกกักไว้ (sandbox) ไฟล์ SVG จะถูกปฏิเสธในทุกจุดที่ไฟล์อาจกลายเป็นเอกสารได้
- ไฟล์ทรัพยากรที่มีค่าใช้จ่ายจะถูกจัดเก็บไว้นอกโครงสร้างสาธารณะ ดังนั้นการชำระเงินคือสิ่งที่ปลดล็อกไฟล์เหล่านั้น ไม่ใช่การซ่อนไว้เฉยๆ
7. เหตุการณ์เกี่ยวกับข้อมูลและความเป็นส่วนตัว
หากช่องโหว่ทำให้ข้อมูลส่วนบุคคลรั่วไหล โปรดระบุไว้ในรายงานของคุณ — ภาระผูกพันในการแจ้งเตือนที่ตามมาเป็นหน้าที่ของเรา และการนับเวลาจะเริ่มต้นเมื่อเรารับทราบเรื่องดังกล่าว นโยบายความเป็นส่วนตัวได้อธิบายรายละเอียดวิธีที่เราจัดการกับข้อมูลส่วนบุคคล