Политика безопасности и ответственное раскрытие уязвимостей
Мы серьезно относимся к безопасности OGRECORDS™. Исследователи, сообщающие о уязвимостях добросовестно, приветствуются. Эта политика объясняет, как сообщить о уязвимости и что от нас можно ожидать.
Сообщить об уязвимости
Отправь отчет на: info@og-records.com
Пожалуйста, опиши уязвимость, затронутые URL или точки входа и приложи шаги для воспроизведения. Машинно-читаемые контактные данные доступны в нашем security.txt.
Область применения
В области применения:
og-records.comwww.og-records.comadmin.og-records.comapi.og-records.com
Не в области применения:
- Тесты на отказ в обслуживании (DoS/DDoS) и нагрузочные тесты
- Социальная инженерия, фишинг в адрес сотрудников или пользователей
- Физический доступ к объектам или оборудованию
- Спам или чистые рекомендации по лучшим практикам без подтвержденного влияния на безопасность (например, отсутствие заголовков без эксплойтов)
- Сервисы, платформы или зависимости сторонних компаний
Безопасная гавань
Пока ты соблюдаешь эту политику, мы рассматриваем твою исследовательскую работу как разрешённую. Мы не будем предпринимать против тебя юридических действий и будем работать с тобой над быстрым устранением. Случайные, добросовестные нарушения мы не будем преследовать.
Что мы просим от тебя
- Используй только свои тестовые аккаунты и данные.
- Не экспортируй, не изменяй и не удаляй данные.
- Не нарушай приватность третьих лиц.
- Не прерывай и не ухудшай работу сервиса.
- Дай нам разумное время на устранение уязвимости перед публикацией деталей.
Что ты можешь от нас ожидать
- Подтверждение получения в течение 3 рабочих дней.
- Обновления статуса во время обработки.
- Приоритетное устранение критических уязвимостей.
- Признание по твоему выбору.
Признание
В настоящее время мы не проводим платную программу по исправлению багов. По твоему желанию мы публично назовём тебя обнаружившим уязвимость после её устранения.