Тази страница описва как да ни съобщите за открита уязвимост в платформата KLIPCHE и какво може да очаквате в отговор. Машинно четими данни за контакт се публикуват по стандарта RFC 9116 на адрес klipche.com/.well-known/security.txt.
1. Как да докладвате уязвимост
Ако сте открили уязвимост в сигурността на Платформата, пишете ни на hello@klipche.com с тема „Сигурност“. За да реагираме бързо, включете:
- Кратко описание на проблема и възможното въздействие.
- Точния адрес (URL), крайна точка или екран, който е засегнат.
- Стъпки за възпроизвеждане или примерен код, който демонстрира проблема.
- Данни за контакт с вас, ако желаете да ви държим в течение.
Машинно четими данни за контакт се публикуват и по стандарта RFC 9116 на адрес klipche.com/.well-known/security.txt.
2. Обхват
В обхват са Платформата KLIPCHE на klipche.com и поддомейните ѝ, уеб приложението и публичните програмни интерфейси (API).
Извън обхват са услугите на трети страни, които ползваме, но не контролираме (например доставчикът на разплащания и хостинг доставчиците), както и следните дейности:
- Атаки за отказ на услуга (DoS/DDoS) и умишлено натоварване на инфраструктурата.
- Социално инженерство и опити за подвеждане на служители или потребители.
- Физически атаки срещу инфраструктура, оборудване или помещения.
- Автоматизирано сканиране без последващ смислен доклад.
3. Правила за добросъвестно разкриване
Молим ви да спазвате принципите на отговорното разкриване:
- Достъпвайте само данни, които са ваши или са изрично създадени за теста; не преглеждайте, не променяйте и не изтривайте чужди данни повече от необходимото за доказване на проблема.
- Не нарушавайте поверителността на потребителите и не изнасяйте лични данни извън Платформата.
- Дайте ни разумен срок да отстраним проблема, преди да го оповестите публично.
- Не поставяйте възнаграждение като условие за разкриване на уязвимостта.
Ако действате добросъвестно и спазвате тези правила, ще разглеждаме доклада ви като полезен принос и няма да предприемаме правни действия срещу вас заради него.
4. Какво може да очаквате от нас
- Ще потвърдим получаването на доклада ви в рамките на 5 (пет) работни дни.
- Ще преценим сериозността на проблема и ще ви държим в течение за напредъка.
- Ще отстраним потвърдените уязвимости възможно най-бързо според риска, който носят.
- Ако желаете, ще отбележим приноса ви, след като проблемът бъде отстранен.
Засега нямаме програма за парични награди за уязвимости. Благодарим ви, че ни помагате да пазим брандовете и криейтърите в KLIPCHE.
