Poftim

Raportarea vulnerabilităților

Raportează o problemă de securitate

Trimite rapoartele care privesc poftim.app, serviciile sale de semnalizare sau de releu ori protocolul de transfer QRCABLE/1 prin formularul de raportare a problemelor de securitate.

Include componenta afectată, pași clari de reproducere, impactul asupra securității, jurnalele sau capturile de ecran relevante cu secretele eliminate și o cale sigură prin care te putem contacta. Te rugăm să nu incluzi linkuri de asociere active, fișiere private, chei de decriptare sau date personale ale altei persoane.

Domeniu de aplicare

Ce se raportează

Intră în domeniu
poftim.app, aplicația din browser, API-ul de sesiune, semnalizarea WebSocket, configurația releului TURN dedicat și protocolul de transfer documentat.
Prioritate mare
Citirea sau modificarea conținutului fișierelor, furtul cheilor de asociere sau de sesiune, intrarea într-o sesiune fără secretul din codul QR, ocolirea asocierii de unică folosință sau expunerea credențialelor de sesiune în jurnale.
De obicei în afara domeniului
Self-XSS, browsere învechite, inginerie socială, constatări care necesită un dispozitiv sau o extensie deja compromise, antete lipsă fără impact demonstrat și refuz de serviciu fără o dovadă sigură.

Limitele testării

Protejează celelalte persoane și serviciul

  • Folosește doar propriile dispozitive, conturi și fișiereObligatoriu
  • Nu accesa, modifica sau păstra datele altei persoaneObligatoriu
  • Nu rula automatizări de volum mare sau teste de refuz de serviciuObligatoriu
  • Nu testa securitatea fizică și nu face inginerie socialăObligatoriu
  • Oprește-te dacă testarea poate afecta alt utilizator sau alt sistemObligatoriu

Această politică descrie un canal de raportare. Nu acordă permisiunea de a accesa date sau sisteme care nu îți aparțin sau pentru care nu ai o autorizație explicită de testare.

Proces

Dezvăluire coordonată

Ne propunem să confirmăm primirea unui raport util în șapte zile calendaristice, să îl reproducem și să îl evaluăm și să îl ținem informat pe cel care l-a trimis atunci când există progrese semnificative. Timpul de rezolvare depinde de gravitate și de complexitate.

Te rugăm să acorzi o perioadă rezonabilă de remediere înainte de a publica detalii tehnice. Stabilește împreună cu noi o dată a dezvăluirii, acolo unde este posibil. Dacă un raport este un duplicat sau nu poate fi reprodus, îți vom explica această concluzie.

Momentan nu există un program plătit de recompense pentru vulnerabilități. Cu acordul lor, cei care trimit rapoarte validate pot fi menționați după remediere.

Citește arhitectura de securitate Trimite un raport