Bảo mật
Cách báo cáo một lỗ hổng bảo mật, những gì chúng tôi cam kết đáp lại, và cách dịch vụ được bảo mật.
Last updated: 2026-09-03
1. Báo cáo một lỗ hổng bảo mật
Gửi email đến security@aukimi.com. Địa chỉ này cũng được công bố tại https://aukimi.com/.well-known/security.txt. Vui lòng báo cáo riêng tư trước và cho chúng tôi cơ hội khắc phục vấn đề trước khi công bố công khai.
2. Những nội dung cần bao gồm
- Những gì bạn phát hiện, và tại sao nó quan trọng — tác động của nó, chứ không chỉ kỹ thuật thực hiện.
- Các bước cụ thể để tái hiện lỗi, kèm theo URL, tài khoản đã sử dụng và thời gian.
- Một bằng chứng khái niệm (proof of concept) chỉ giới hạn ở mức đủ để minh chứng cho vấn đề.
- Cách bạn muốn được ghi công, nếu bạn muốn.
3. Phạm vi
Thuộc phạm vi: aukimi.com, app.aukimi.com, academy.aukimi.com, các máy chủ nhiều người chơi dưới mp.aukimi.com, và API công khai.
- Ngoài phạm vi: các dịch vụ của bên thứ ba mà chúng tôi sử dụng nhưng không vận hành — hãy báo cáo những vấn đề đó cho chương trình riêng của họ.
- Ngoài phạm vi: các phát hiện từ công cụ quét tự động không cho thấy tác động cụ thể, chỉ thiếu các tiêu đề tăng cường bảo mật (hardening headers), hoặc báo cáo rằng có tồn tại giới hạn tần suất truy cập (rate limit).
- Ngoài phạm vi: tấn công phi kỹ thuật (social engineering) nhắm vào đội ngũ hoặc người dùng của chúng tôi, tấn công vật lý, và bất kỳ điều gì làm suy giảm dịch vụ đối với người dùng khác.
4. Quy tắc thực hiện, và miễn trừ trách nhiệm
Nếu bạn tuân thủ các quy tắc này trong khi nghiên cứu với thiện chí, chúng tôi sẽ coi công việc của bạn là được cho phép, chúng tôi sẽ không truy cứu bạn, và chúng tôi cũng sẽ không yêu cầu bất kỳ ai khác làm điều đó:
- Chỉ sử dụng tài khoản và dữ liệu của riêng bạn. Dừng lại ngay khi có dấu hiệu đầu tiên cho thấy bạn có thể truy cập được tài khoản của người khác.
- Không được trích xuất, sửa đổi hay phá hủy dữ liệu — một ảnh chụp màn hình chứng minh khả năng truy cập là đủ.
- Không tấn công từ chối dịch vụ, không kiểm tra tải, không spam.
- Hãy cho chúng tôi một khoảng thời gian hợp lý để khắc phục vấn đề trước khi công bố, và phối hợp với chúng tôi về thời điểm công bố.
5. Những gì chúng tôi cam kết đáp lại
- Chúng tôi xác nhận đã nhận một báo cáo trong vòng 5 ngày làm việc.
- Chúng tôi sẽ cho bạn biết đánh giá của chúng tôi cùng thời hạn khắc phục trong vòng 10 ngày làm việc.
- Chúng tôi sẽ tiếp tục thông báo cho bạn cho đến khi vấn đề được khắc phục, và chúng tôi sẽ ghi công bạn nếu bạn muốn được ghi công.
Hiện tại chúng tôi chưa triển khai chương trình thưởng lỗi (bug bounty) có trả phí. Chúng tôi nói rõ điều này thay vì để mập mờ.
6. Cách dịch vụ được bảo mật
Những gì đã được triển khai sẵn, để một báo cáo có thể hướng đến điều gì đó mới thay vì điều chúng tôi đã biết:
- HTTPS ở mọi nơi, HSTS, và một chính sách bảo mật nội dung (content security policy) cấm các trình xử lý sự kiện nội tuyến (inline event handlers).
- Mật khẩu được băm bằng bcrypt với 12 vòng; phiên đăng nhập là các JWT đã ký, được cố định vào một thuật toán duy nhất.
- Giới hạn tần suất truy cập trên xác thực, trên API, và riêng biệt trên các điểm cuối không yêu cầu xác thực.
- Đăng nhập liên miền sử dụng mã ủy quyền có thời hạn ngắn, dùng một lần, thay vì token trong URL.
- Các tệp tải lên được xác thực dựa trên magic bytes, được loại bỏ dữ liệu EXIF, và được phục vụ từ một đường dẫn cách ly (sandbox); tệp SVG bị từ chối ở bất cứ nơi nào một tệp có thể trở thành một tài liệu.
- Các tệp tài sản trả phí được lưu trữ bên ngoài cây thư mục công khai, vì vậy chính việc thanh toán mới là thứ mở khóa chúng, chứ không phải sự khó tìm.
7. Sự cố dữ liệu và quyền riêng tư
Nếu một lỗ hổng bảo mật đã làm lộ dữ liệu cá nhân, hãy nêu rõ điều đó trong báo cáo của bạn — các nghĩa vụ thông báo tiếp theo thuộc về chúng tôi, và thời hạn bắt đầu tính từ khi chúng tôi biết được sự việc. Chính sách Quyền riêng tư nêu rõ cách chúng tôi xử lý dữ liệu cá nhân.