Sårbarhetsrapportering
Vi tar säkerheten i Onetime Secret på allvar och välkomnar rapporter från säkerhetsforskare och användare. Om du tror att du har hittat en sårbarhet, hör av dig så att vi kan undersöka och åtgärda den.
Så rapporterar du
Avsnitt med titeln “Så rapporterar du”Mejla security@onetimesecret.com med detaljerna om ditt fynd. Om du behöver dela ett proof of concept eller andra känsliga detaljer, nämn det i ditt meddelande så ordnar vi en säker kanal.
Ta om möjligt med:
- En tydlig beskrivning av problemet och dess potentiella påverkan.
- Steg för att återskapa problemet, inklusive berörda URL:er, parametrar eller förfrågningar.
- Eventuell proof of concept-kod, skärmdumpar eller loggar.
- Miljön där du observerade problemet (till exempel värdtjänsten eller en självhostad version och dess versionsnummer).
Riktlinjer för ansvarsfull rapportering
Avsnitt med titeln “Riktlinjer för ansvarsfull rapportering”Vi ber dig att:
- Ge oss en rimlig möjlighet att undersöka och åtgärda innan något offentliggörande.
- Undvik integritetsintrång och driftstörningar — öppna, ändra eller radera inte data som inte tillhör dig, och undvik automatiserad testning som försämrar tjänsten för andra.
- Använd testkonton och din egen data där det är möjligt.
I gengäld bekräftar vi rapporter som görs i god tro, håller dig uppdaterad om våra framsteg och arbetar för att snabbt lösa bekräftade problem. Vi vidtar inga rättsliga åtgärder mot forskare som följer dessa riktlinjer.
Omfattning
Avsnitt med titeln “Omfattning”- Värdtjänsten: Onetime Secret-applikationen och dess regionala slutpunkter.
- Självhostat: projektet med öppen källkod på GitHub. För självhostade driftsättningar, bekräfta gärna också om problemet finns i den senaste utgivna versionen.
Inte en sårbarhet?
Avsnitt med titeln “Inte en sårbarhet?”För allmänna frågor, kontohjälp eller buggar som inte rör säkerheten, använd i stället support@onetimesecret.com eller vårt återkopplingsformulär.