امنیت
گزارش آسیبپذیری
اگر مشکلی امنیتی پیدا کردهاید، از این مسیر به ما بگویید. جدی میگیریم و پاسخ میدهیم.
چطور گزارش بدهید
- ایمیل
- ⟦SECURITY_EMAIL⟧
- رمزنگاری
- کلید عمومی برای گزارشهای حساس: ⟦PGP_KEY_URL⟧
- زبان
- فارسی یا انگلیسی
- توضیح مشکل و اثر احتمالیاش
- مراحل بازتولید، تا حد ممکن دقیق
- نسخه یا محیطی که روی آن دیدید
- اگر کدی برای اثبات دارید، پیوست کنید
- نام یا نامی که میخواهید در قدردانی ذکر شود — یا اینکه میخواهید ناشناس بمانید
تعهد ما
| مرحله | زمان |
|---|---|
| تأیید دریافت | تا ⟦DISCLOSURE_ACK_DAYS⟧ روز کاری |
| ارزیابی اولیه و اعلام شدت | تا ⟦DISCLOSURE_TRIAGE_DAYS⟧ روز کاری |
| بهروزرسانی وضعیت | دورهای تا زمان رفع |
| اعلام عمومی | پس از رفع، با هماهنگی شما |
تا وقتی گزارش با حسن نیت و در چارچوب این صفحه باشد، اقدام حقوقی نمیکنیم.
شدت را صادقانه اعلام میکنیم — نه بزرگنمایی، نه کوچکنمایی؛ یک نمونهٔ واقعی از همین رویکرد در «چطور اثباتش میکنیم» آمده. و اگر بخواهید، در قدردانی عمومی نامتان را ذکر میکنیم.
دامنه
| در دامنه | خارج از دامنه |
|---|---|
| کنترلپلن دزکوب و API آن | آسیبپذیری در مؤلفههای متنباز شخص ثالث — لطفاً مستقیم به همان پروژه گزارش دهید و به ما هم اطلاع دهید |
| ابزارهای رسمی و بستهٔ نصب | استقرارهای پیکربندینشدهٔ درست در محیط مشتری |
| همین وبسایت | حملات منع سرویس حجمی |
| — | مهندسی اجتماعی روی کارکنان |
| — | گزارشهای خودکار اسکنر بدون اثبات اثر |
کاری که نکنید
- به دادهٔ واقعی کاربران دسترسی پیدا نکنید یا آن را استخراج نکنید.
- سرویس را مختل نکنید.
- آسیبپذیری را پیش از رفع، عمومی نکنید.
- از دسترسی بهدستآمده فراتر از اثبات مفهوم استفاده نکنید.
اینها را هم ببینید
سؤالی دربارهٔ امنیت محصول دارید؟
جلسهٔ امنیتی بگذارید — مدل تهدید و کنترلها را با تیم خودتان مرور میکنیم.