Dezkubeدزکوب

امنیت

گزارش آسیب‌پذیری

اگر مشکلی امنیتی پیدا کرده‌اید، از این مسیر به ما بگویید. جدی می‌گیریم و پاسخ می‌دهیم.

چطور گزارش بدهید

ایمیل
SECURITY_EMAIL
رمزنگاری
کلید عمومی برای گزارش‌های حساس: ⟦PGP_KEY_URL
زبان
فارسی یا انگلیسی
  1. توضیح مشکل و اثر احتمالی‌اش
  2. مراحل بازتولید، تا حد ممکن دقیق
  3. نسخه یا محیطی که روی آن دیدید
  4. اگر کدی برای اثبات دارید، پیوست کنید
  5. نام یا نامی که می‌خواهید در قدردانی ذکر شود — یا اینکه می‌خواهید ناشناس بمانید

تعهد ما

مرحله · زمان
مرحلهزمان
تأیید دریافتتا ⟦DISCLOSURE_ACK_DAYS⟧ روز کاری
ارزیابی اولیه و اعلام شدتتا ⟦DISCLOSURE_TRIAGE_DAYS⟧ روز کاری
به‌روزرسانی وضعیتدوره‌ای تا زمان رفع
اعلام عمومیپس از رفع، با هماهنگی شما

تا وقتی گزارش با حسن نیت و در چارچوب این صفحه باشد، اقدام حقوقی نمی‌کنیم.

شدت را صادقانه اعلام می‌کنیم — نه بزرگ‌نمایی، نه کوچک‌نمایی؛ یک نمونهٔ واقعی از همین رویکرد در «چطور اثباتش می‌کنیم» آمده. و اگر بخواهید، در قدردانی عمومی نامتان را ذکر می‌کنیم.

دامنه

در دامنه · خارج از دامنه
در دامنهخارج از دامنه
کنترل‌پلن دزکوب و API آنآسیب‌پذیری در مؤلفه‌های متن‌باز شخص ثالث — لطفاً مستقیم به همان پروژه گزارش دهید و به ما هم اطلاع دهید
ابزارهای رسمی و بستهٔ نصباستقرارهای پیکربندی‌نشدهٔ درست در محیط مشتری
همین وب‌سایتحملات منع سرویس حجمی
مهندسی اجتماعی روی کارکنان
گزارش‌های خودکار اسکنر بدون اثبات اثر

کاری که نکنید

  • به دادهٔ واقعی کاربران دسترسی پیدا نکنید یا آن را استخراج نکنید.
  • سرویس را مختل نکنید.
  • آسیب‌پذیری را پیش از رفع، عمومی نکنید.
  • از دسترسی به‌دست‌آمده فراتر از اثبات مفهوم استفاده نکنید.

سؤالی دربارهٔ امنیت محصول دارید؟

جلسهٔ امنیتی بگذارید — مدل تهدید و کنترل‌ها را با تیم خودتان مرور می‌کنیم.