Безпека
Як повідомити про вразливість, що ми обіцяємо натомість і як захищено сервіс.
Last updated: 2026-09-03
1. Повідомлення про вразливість
Напишіть на security@aukimi.com. Цю адресу також опубліковано за посиланням https://aukimi.com/.well-known/security.txt. Будь ласка, спершу повідомте про проблему приватно і дайте нам можливість виправити її, перш ніж розкривати публічно.
2. Що включити
- Що ви виявили і чому це важливо — вплив, а не лише техніку.
- Точні кроки для відтворення, з URL-адресою, використаним обліковим записом і часом.
- Доказ концепції, обмежений тим, що демонструє проблему.
- Як би ви хотіли, щоб вас згадали, якщо хочете.
3. Сфера охоплення
У сфері охоплення: aukimi.com, app.aukimi.com, academy.aukimi.com, хости для багатокористувацької гри під mp.aukimi.com та публічний API.
- Поза сферою охоплення: сторонні сервіси, якими ми користуємося, але якими не керуємо, — повідомляйте про них у їхні власні програми.
- Поза сферою охоплення: результати автоматизованих сканерів без продемонстрованого впливу, самі лише відсутні захисні заголовки або повідомлення про наявність обмеження частоти запитів.
- Поза сферою охоплення: соціальна інженерія щодо нашої команди чи наших користувачів, фізичні атаки та все, що погіршує роботу сервісу для інших.
4. Правила взаємодії та безпечна гавань
Якщо ви дотримуєтеся цих правил, добросовісно проводячи дослідження, ми вважатимемо вашу роботу авторизованою, не переслідуватимемо вас і не проситимемо нікого іншого це робити:
- Використовуйте лише власні облікові записи та власні дані. Зупиніться, щойно з'явиться перша ознака того, що ви можете отримати доступ до чужих.
- Не викрадайте, не змінюйте і не знищуйте дані — достатньо скріншота, що підтверджує доступ.
- Жодних атак на відмову в обслуговуванні, навантажувального тестування чи спаму.
- Дайте нам розумний час на виправлення проблеми, перш ніж публікувати інформацію, і узгодьте терміни з нами.
5. Що ми робимо натомість
- Ми підтверджуємо отримання повідомлення протягом 5 робочих днів.
- Протягом 10 робочих днів ми повідомляємо вам нашу оцінку та орієнтовний термін виправлення.
- Ми тримаємо вас в курсі до моменту виправлення і згадуємо вас, якщо ви цього хочете.
Наразі ми не проводимо платну програму bug bounty. Ми говоримо про це прямо, а не залишаємо це неоднозначним.
6. Як захищено сервіс
Що вже впроваджено, щоб повідомлення стосувалося чогось нового, а не того, що ми вже знаємо:
- HTTPS усюди, HSTS і політика безпеки контенту, що забороняє вбудовані обробники подій.
- Паролі хешуються за допомогою bcrypt із 12 раундами; сесії — це підписані JWT, прив'язані до єдиного алгоритму.
- Обмеження частоти запитів для автентифікації, для API та окремо для неавтентифікованих кінцевих точок.
- Міждоменний вхід використовує короткочасні одноразові коди авторизації замість токенів в URL-адресах.
- Завантажені файли перевіряються за магічними байтами, з них видаляються метадані EXIF, і вони надаються з ізольованого шляху; SVG відхиляється всюди, де файл міг би стати документом.
- Файли платних активів зберігаються поза публічним деревом каталогів, тому доступ до них відкриває оплата, а не прихованість.
7. Інциденти щодо даних і конфіденційності
Якщо вразливість призвела до розкриття персональних даних, зазначте це у своєму повідомленні — подальші зобов'язання щодо повідомлення лежать на нас, і відлік часу починається з моменту, коли ми про це дізнаємося. Політика конфіденційності описує, як ми обробляємо персональні дані.