Перейти до вмісту

Розкриття вразливостей

Ми серйозно ставимося до безпеки Onetime Secret і вітаємо повідомлення від дослідників безпеки та користувачів. Якщо ви вважаєте, що знайшли вразливість, будь ласка, повідомте нас, щоб ми могли розслідувати й усунути її.

Надішліть подробиці вашої знахідки на security@onetimesecret.com. Якщо вам потрібно передати підтвердження концепції (proof of concept) чи інші чутливі деталі, згадайте про це в повідомленні — і ми узгодимо захищений канал.

За можливості додайте:

  • Чіткий опис проблеми та її потенційного впливу.
  • Кроки для відтворення, включно з відповідними URL-адресами, параметрами чи запитами.
  • Будь-який код підтвердження концепції, знімки екрана чи журнали.
  • Середовище, де ви це спостерігали (наприклад, хмарний сервіс або самостійно розгорнута версія та її номер версії).

Ми просимо вас:

  • Дати нам обґрунтовану можливість розслідувати й виправити проблему до будь-якого публічного розкриття.
  • Уникати порушень конфіденційності та збоїв у роботі сервісу — не отримуйте доступ до чужих даних, не змінюйте й не видаляйте їх, а також уникайте автоматизованого тестування, яке погіршує роботу сервісу для інших.
  • Використовувати тестові облікові записи та власні дані, де це можливо.

Зі свого боку ми підтверджуватимемо отримання добросовісних повідомлень, інформуватимемо вас про перебіг роботи та оперативно працюватимемо над усуненням підтверджених проблем. Ми не вживатимемо заходів проти дослідників, які дотримуються цих правил.

  • Хмарний сервіс: застосунок Onetime Secret та його регіональні кінцеві точки.
  • Самостійний хостинг: проєкт із відкритим кодом на GitHub. Для самостійно розгорнутих інсталяцій, будь ласка, також підтвердьте, чи наявна проблема в останній випущеній версії.

Для загальних запитань, допомоги з обліковим записом чи помилок, не пов’язаних із безпекою, скористайтеся натомість support@onetimesecret.com або нашою формою зворотного зв’язку.