Сообщить об уязвимости

Как сообщить нам о проблеме безопасности, что можно проверять и что мы обещаем исследователям.

Если вы нашли уязвимость на сайтах или в API Prop Hub, сообщите нам — мы благодарны каждому, кто помогает сделать платформу безопаснее.

Как сообщить

Напишите на [email protected] с темой «Security». Укажите:

  • что именно уязвимо — адрес страницы или API, параметр, сценарий;
  • шаги, по которым ошибку можно воспроизвести;
  • к чему она может привести;
  • как с вами связаться, если понадобятся уточнения.

Писать можно по-русски, по-английски или по-испански.

Что проверять можно

Все сайты и API на домене prop-hub.pro и его поддоменах: сайт, кабинет, справочный центр, партнёрские кабинеты, API.

Как пометить свои проверки

Чтобы мы могли отличить вашу проверку от атаки, укажите в сообщении:

  • IP-адреса, с которых вы проверяли;
  • примерное время проверки (с часовым поясом);
  • e-mail аккаунтов, которые вы использовали для тестов.

Регистрируйте для проверок отдельные аккаунты — на них и проверяйте.

Что делать нельзя

  • Получать доступ к чужим аккаунтам, счетам и данным — для подтверждения хватит минимального примера на своём аккаунте.
  • Выводить или переводить реальные деньги, создавать фиктивные оплаты.
  • Нарушать работу сервиса: нагрузочные атаки, массовые запросы, спам.
  • Социальная инженерия против сотрудников и пользователей, физический доступ.
  • Публиковать сведения об уязвимости, пока мы её не исправили.

Что мы обещаем

  • Ответим на сообщение и будем держать вас в курсе исправления.
  • Не будем предъявлять претензий за добросовестное исследование в рамках этих правил.
  • Сообщим, когда уязвимость будет исправлена, и при желании упомянем вас как автора находки.

Мы считаем, что работа исследователей безопасности важна и всегда должна вознаграждаться: за каждую подтверждённую находку мы благодарим автора. Размер вознаграждения зависит от серьёзности уязвимости и обсуждается после её подтверждения.

Техническая версия контактов — в файле security.txt.