Сообщить об уязвимости
Нашли слабое место в платформе — напишите нам. На эту страницу указывает файл /.well-known/security.txt; здесь сказано, куда писать, что приложить к письму и чего ждать в ответ.
Куда писать
Отчёты принимает отдельный почтовый адрес: он ведёт напрямую к тому, кто чинит, и не смешивается с обычной перепиской проекта.
security@philosophy-likbez.org
Пишите по-русски или по-английски.
Что приложить к письму
Разбор начинается с воспроизведения — чем полнее письмо, тем раньше выйдет исправление:
- шаги воспроизведения по пунктам, начиная с открытия сайта;
- затронутый адрес страницы, ручку API или элемент интерфейса;
- дату и время попытки с часовым поясом — по ним запрос находится в журналах;
- что вы увидели и что должно было произойти вместо этого;
- браузер, устройство и учётную запись, под которой шла проверка, — если от них зависит результат.
Что мы обещаем
- подтвердить получение письма в течение пяти рабочих дней;
- сообщить решение по отчёту и известить о выходе исправления;
- раскрывать подробности скоординированно: после того, как исправление вышло, и по согласованию с вами;
- назвать вас в благодарностях, если вы этого хотите.
Денежного вознаграждения за отчёты у проекта нет — платформа некоммерческая. Это стоит знать до того, как вы потратите на неё время.
Правила исследования
Добросовестное исследование по этим правилам мы приветствуем и никуда по его поводу не обращаемся:
- проверяйте на своих учётных записях и своих материалах;
- получив доступ к чужим данным, остановитесь и опишите это — не выгружайте их и не сохраняйте;
- не изменяйте и не удаляйте чужое, не оставляйте после себя тестовых записей;
- не проверяйте платформу на нагрузку и не пускайте по ней автоматические сканеры без предупреждения;
- дайте время на исправление до публикации.
Что входит в область
Этот сайт и его API. Всё, что платформа отдаёт браузеру и принимает от него, — наш код и наша ответственность.
Площадки сообщества вне сайта — телеграм-канал и страница поддержки — принадлежат сторонним сервисам. Об их уязвимостях сообщайте им: этим кодом мы не владеем.
Что уязвимостью не считается
Приватность на платформе — это область видимости, а не тайна. Приватный материал не виден посторонним и не отдаётся через API, но платформа не обещает, что содержимое останется секретным при компрометации инфраструктуры: базы данных, файлового хранилища или резервных копий.
Обратное верно и важно: если приватный материал доступен через API не владельцу — это уязвимость, и мы ждём отчёта. Правильный ответ в таком случае — «не найдено», а не отказ по правам: сам факт существования чужого материала посторонним не сообщается.
Отдельно — классы отчётов, которые мы закрываем без разбора:
- выхлоп автоматического сканера без воспроизведения и без описания последствий;
- отсутствие необязательного заголовка или настройки «по лучшим практикам», если не показано, что из этого следует;
- отказ в обслуживании, нагрузочные проверки и перебор паролей;
- социальная инженерия, фишинг и физический доступ к устройствам;
- самостоятельная вставка кода в собственную консоль браузера;
- подделка отправителя в письмах и настройка почтовых записей домена — без демонстрации работающей атаки.