Сообщить об уязвимости
Как сообщить нам о проблеме безопасности, что можно проверять и что мы обещаем исследователям.
Если вы нашли уязвимость на сайтах или в API Prop Hub, сообщите нам — мы благодарны каждому, кто помогает сделать платформу безопаснее.
Как сообщить
Напишите на [email protected] с темой «Security». Укажите:
- что именно уязвимо — адрес страницы или API, параметр, сценарий;
- шаги, по которым ошибку можно воспроизвести;
- к чему она может привести;
- как с вами связаться, если понадобятся уточнения.
Писать можно по-русски, по-английски или по-испански.
Что проверять можно
Все сайты и API на домене prop-hub.pro и его поддоменах: сайт, кабинет, справочный центр, партнёрские кабинеты, API.
Как пометить свои проверки
Чтобы мы могли отличить вашу проверку от атаки, укажите в сообщении:
- IP-адреса, с которых вы проверяли;
- примерное время проверки (с часовым поясом);
- e-mail аккаунтов, которые вы использовали для тестов.
Регистрируйте для проверок отдельные аккаунты — на них и проверяйте.
Что делать нельзя
- Получать доступ к чужим аккаунтам, счетам и данным — для подтверждения хватит минимального примера на своём аккаунте.
- Выводить или переводить реальные деньги, создавать фиктивные оплаты.
- Нарушать работу сервиса: нагрузочные атаки, массовые запросы, спам.
- Социальная инженерия против сотрудников и пользователей, физический доступ.
- Публиковать сведения об уязвимости, пока мы её не исправили.
Что мы обещаем
- Ответим на сообщение и будем держать вас в курсе исправления.
- Не будем предъявлять претензий за добросовестное исследование в рамках этих правил.
- Сообщим, когда уязвимость будет исправлена, и при желании упомянем вас как автора находки.
Мы считаем, что работа исследователей безопасности важна и всегда должна вознаграждаться: за каждую подтверждённую находку мы благодарим автора. Размер вознаграждения зависит от серьёзности уязвимости и обсуждается после её подтверждения.
Техническая версия контактов — в файле security.txt.