ข้ามไปยังเนื้อหา

ความปลอดภัย

วิธีการรายงานช่องโหว่ สิ่งที่เราให้คำมั่นเป็นการตอบแทน และวิธีที่บริการนี้ได้รับการรักษาความปลอดภัย

Last updated: 2026-09-03

1. การรายงานช่องโหว่

ส่งอีเมลถึง security@aukimi.com ที่อยู่นี้ยังถูกเผยแพร่ไว้ที่ https://aukimi.com/.well-known/security.txt ด้วย โปรดรายงานเป็นการส่วนตัวก่อน และให้โอกาสเราแก้ไขปัญหาก่อนที่จะเปิดเผยต่อสาธารณะ

2. สิ่งที่ควรระบุในรายงาน

  • สิ่งที่คุณพบ และเหตุใดจึงมีความสำคัญ — ผลกระทบ ไม่ใช่เพียงเทคนิคที่ใช้
  • ขั้นตอนที่ชัดเจนในการทำซ้ำปัญหา พร้อม URL บัญชีที่ใช้ และเวลาที่เกิดเหตุ
  • หลักฐานแนวคิด (proof of concept) ที่จำกัดอยู่เพียงเท่าที่จำเป็นในการแสดงให้เห็นปัญหา
  • วิธีที่คุณต้องการให้เครดิต หากคุณต้องการ

3. ขอบเขต

อยู่ในขอบเขต: aukimi.com, app.aukimi.com, academy.aukimi.com โฮสต์ผู้เล่นหลายคนภายใต้ mp.aukimi.com และ API สาธารณะ
  • นอกขอบเขต: บริการของบุคคลที่สามที่เราใช้งานแต่ไม่ได้ดำเนินการเอง — โปรดรายงานไปยังโปรแกรมของบริการนั้นๆ โดยตรง
  • นอกขอบเขต: ผลการตรวจพบจากเครื่องมือสแกนอัตโนมัติที่ไม่แสดงผลกระทบที่ชัดเจน การขาดส่วนหัว (header) เสริมความปลอดภัยเพียงอย่างเดียว หรือรายงานว่ามีการจำกัดอัตราการเรียกใช้ (rate limit)
  • นอกขอบเขต: การหลอกลวงทางสังคมวิศวกรรม (social engineering) ต่อทีมงานหรือผู้ใช้ของเรา การโจมตีทางกายภาพ และสิ่งใดก็ตามที่ทำให้บริการด้อยลงสำหรับผู้อื่น

4. กฎการมีส่วนร่วมและ safe harbour

หากคุณปฏิบัติตามกฎเหล่านี้ในระหว่างการค้นคว้าโดยสุจริต เราจะถือว่างานของคุณได้รับอนุญาต เราจะไม่ดำเนินการทางกฎหมายกับคุณ และเราจะไม่ขอให้ผู้อื่นดำเนินการเช่นนั้นด้วย:
  • ใช้เฉพาะบัญชีและข้อมูลของคุณเองเท่านั้น หยุดทันทีเมื่อพบสัญญาณแรกว่าคุณสามารถเข้าถึงข้อมูลของผู้อื่นได้
  • ห้ามดึงข้อมูลออกไป แก้ไข หรือทำลายข้อมูล — เพียงภาพหน้าจอที่พิสูจน์การเข้าถึงก็เพียงพอแล้ว
  • ห้ามโจมตีแบบปฏิเสธการให้บริการ (denial of service) ห้ามทดสอบโหลด และห้ามส่งสแปม
  • ให้เวลาที่เหมาะสมแก่เราในการแก้ไขปัญหาก่อนการเผยแพร่ และประสานงานเรื่องเวลากับเรา

5. สิ่งที่เราจะดำเนินการเป็นการตอบแทน

  • เราจะรับทราบรายงานภายใน 5 วันทำการ
  • เราจะแจ้งผลการประเมินและกำหนดเวลาการแก้ไขให้คุณทราบภายใน 10 วันทำการ
  • เราจะแจ้งความคืบหน้าให้คุณทราบจนกว่าปัญหาจะได้รับการแก้ไข และให้เครดิตแก่คุณหากคุณต้องการ
ปัจจุบันเรายังไม่มีโปรแกรม bug bounty แบบมีค่าตอบแทน เราขอกล่าวไว้อย่างชัดเจนแทนที่จะปล่อยให้คลุมเครือ

6. วิธีที่บริการนี้ได้รับการรักษาความปลอดภัย

สิ่งที่มีอยู่แล้วในระบบ เพื่อให้รายงานของคุณมุ่งไปที่สิ่งใหม่ แทนที่จะเป็นสิ่งที่เรารู้อยู่แล้ว:
  • HTTPS ทุกจุด, HSTS และนโยบายความปลอดภัยเนื้อหา (content security policy) ที่ห้ามใช้ inline event handler
  • รหัสผ่านถูกแฮชด้วย bcrypt ที่ 12 รอบ เซสชันเป็น JWT ที่มีการลงลายเซ็น และตรึงไว้กับอัลกอริทึมเดียว
  • การจำกัดอัตราการเรียกใช้งาน (rate limiting) สำหรับการยืนยันตัวตน API และแยกต่างหากสำหรับปลายทางที่ไม่ต้องยืนยันตัวตน
  • การลงชื่อเข้าใช้ข้ามโดเมนใช้รหัสอนุญาตที่มีอายุสั้นและใช้ได้ครั้งเดียว แทนที่จะใช้โทเคนใน URL
  • ไฟล์ที่อัปโหลดจะถูกตรวจสอบด้วย magic bytes ลบข้อมูล EXIF ออก และให้บริการจากเส้นทางที่ถูกแยกกักไว้ (sandbox) ไฟล์ SVG จะถูกปฏิเสธในทุกจุดที่ไฟล์อาจกลายเป็นเอกสารได้
  • ไฟล์ทรัพยากรที่มีค่าใช้จ่ายจะถูกจัดเก็บไว้นอกโครงสร้างสาธารณะ ดังนั้นการชำระเงินคือสิ่งที่ปลดล็อกไฟล์เหล่านั้น ไม่ใช่การซ่อนไว้เฉยๆ

7. เหตุการณ์เกี่ยวกับข้อมูลและความเป็นส่วนตัว

หากช่องโหว่ทำให้ข้อมูลส่วนบุคคลรั่วไหล โปรดระบุไว้ในรายงานของคุณ — ภาระผูกพันในการแจ้งเตือนที่ตามมาเป็นหน้าที่ของเรา และการนับเวลาจะเริ่มต้นเมื่อเรารับทราบเรื่องดังกล่าว นโยบายความเป็นส่วนตัวได้อธิบายรายละเอียดวิธีที่เราจัดการกับข้อมูลส่วนบุคคล