セキュリティポリシーおよび責任ある開示
OGRECORDS™はセキュリティを真剣に捉えています。誠実な意図で脆弱性を報告する研究者の方々を歓迎します。このポリシーでは、脆弱性の報告方法と、私たちから期待できる内容について説明しています。
脆弱性を報告する
報告書を以下に送信してください: info@og-records.com
報告する脆弱性、影響を受けるURLまたはエンドポイントを記述し、再現手順を添えてください。機械可読性のある連絡先情報は、当社の security.txt.
適用範囲
適用範囲内:
og-records.comwww.og-records.comadmin.og-records.comapi.og-records.com
適用範囲外:
- サービス拒否(DoS/DDoS)および負荷テスト
- 従業員またはユーザーに対するソーシャルエンジニアリング、フィッシング攻撃
- 施設やハードウェアへの物理的アクセス
- スパム、または実際のセキュリティインパクトが確認できないベストプラクティスの提案(例:攻撃が可能なヘッダーの欠如)
- サードパーティのサービス、プラットフォーム、または依存関係
安全港
このポリシーに従って行動していただければ、あなたの調査を承認されたものとみなします。法的措置を講じることなく、迅速な修正に協力します。過失による善意の違反については、責任を問いません。
お願いすること
- テスト用アカウントおよびデータを自らのものに限定してください。
- データの外部への持ち出し、変更、削除を行わないでください。
- 第三者のプライバシーを侵害しないでください。
- サービスの中断や劣化を行わないでください。
- 詳細を公開する前に、適切な修正期間を私たちに与えてください。
私たちから期待できるもの
- 受領確認を3営業日以内に送信。
- 対応中のステータス更新。
- 深刻な脆弱性については優先対応。
- お選びの通りの承認です。
承認
現在、有料のバグバウンティプログラムは実施していません。修正後、ご希望に応じて、脆弱性の発見者として公開いたします。