Przejdź do treści

Zgłaszanie podatności

Poważnie traktujemy bezpieczeństwo Onetime Secret i doceniamy zgłoszenia od badaczy bezpieczeństwa oraz użytkowników. Jeśli uważasz, że udało Ci się znaleźć podatność, daj nam znać, abyśmy mogli ją zbadać i usunąć.

Wyślij szczegóły swojego znaleziska na adres security@onetimesecret.com. Jeśli musisz przekazać proof of concept lub inne wrażliwe szczegóły, wspomnij o tym w wiadomości, a ustalimy bezpieczny kanał komunikacji.

W miarę możliwości uwzględnij:

  • Jasny opis problemu i jego potencjalnego wpływu.
  • Kroki pozwalające odtworzyć problem, w tym adresy URL, parametry lub żądania, których dotyczy.
  • Ewentualny kod proof of concept, zrzuty ekranu lub logi.
  • Środowisko, w którym problem wystąpił (na przykład usługa hostowana albo wersja self-hosted wraz z numerem wersji).

Prosimy o:

  • Zapewnienie nam rozsądnej możliwości zbadania i usunięcia problemu przed jakimkolwiek publicznym ujawnieniem.
  • Unikanie naruszeń prywatności i zakłóceń usługi — nie uzyskuj dostępu do danych, które nie należą do Ciebie, nie modyfikuj ich ani nie usuwaj, a także unikaj automatycznych testów pogarszających działanie usługi dla innych.
  • Korzystanie z kont testowych i własnych danych, gdy tylko to możliwe.

W zamian potwierdzimy otrzymanie zgłoszeń dokonanych w dobrej wierze, będziemy informować Cię o postępach i postaramy się niezwłocznie rozwiązywać potwierdzone problemy. Nie będziemy podejmować działań przeciwko badaczom, którzy przestrzegają tych zasad.

  • Usługa hostowana: aplikacja Onetime Secret i jej regionalne punkty końcowe.
  • Self-hosting: projekt open source na GitHub. W przypadku wdrożeń self-hosted potwierdź również, czy problem występuje w najnowszej opublikowanej wersji.

W przypadku pytań ogólnych, pomocy dotyczącej konta lub błędów niezwiązanych z bezpieczeństwem skorzystaj z adresu support@onetimesecret.com lub naszego formularza opinii.