پرش به محتوای اصلی
پروتکل امنیتی

راهنماهای افشای مسئولانه برای گزارش آسیب‌پذیری‌های امنیتی.

گزارش آسیب‌پذیری

مشکل امنیتی پیدا کردید؟ مستقیماً با من تماس بگیرید در [email protected]

ارسال گزارش

01. محدوده

این سیاست امنیتی برای دارایی‌های زیر اعمال می‌شود:

  • raoufabedini.dev این وبسایت پورتفولیو
  • هر مخزن متن‌باز در github.com/Raoof128

02. چه چیزی گزارش شود

در محدوده

  • XSS (اسکریپت‌نویسی بین‌سایتی)
  • CSRF (جعل درخواست بین‌سایتی)
  • پیکربندی‌های امنیتی نادرست
  • افشای اطلاعات
  • نقص‌های احراز هویت/مجوزدهی
  • آسیب‌پذیری‌های تزریق

خارج از محدوده

  • حملات مهندسی اجتماعی
  • مشکلات امنیت فیزیکی
  • حملات انکار سرویس (DoS/DDoS)
  • هرزنامه یا تلاش‌های فیشینگ
  • مشکلات در سرویس‌های شخص ثالث
  • مشکلات محدودیت نرخ

03. جدول زمانی پاسخ

پاسخ اولیه: ۴۸ تا ۷۲ ساعت

دریافت گزارش شما را تأیید می‌کنم و ارزیابی اولیه ارائه می‌دهم.

رفع مشکل: ۷ تا ۳۰ روز

بسته به شدت، در این بازه زمانی برای رفع مشکل تلاش می‌کنم.

افشا: هماهنگ شده

پس از استقرار رفع مشکل، افشای عمومی را هماهنگ خواهیم کرد.

04. راهنماهای افشای مسئولانه

  • 1.به داده‌هایی که متعلق به شما نیست دسترسی پیدا نکنید، آن‌ها را تغییر ندهید یا حذف نکنید.
  • 2.حملاتی که می‌توانند در دسترس بودن سرویس‌ها را به خطر بیندازند انجام ندهید.
  • 3.اطلاعات کافی برای بازتولید آسیب‌پذیری ارائه دهید.
  • 4.قبل از افشای عمومی زمان معقولی برای رفع مشکل بدهید.
  • 5.با حسن نیت عمل کنید و از نقض حریم خصوصی اجتناب کنید.

05. تقدیر

از محققان امنیتی مسئولی که به بهبود امنیت پروژه‌هایم کمک می‌کنند قدردانی می‌کنم. گزارش‌های معتبر ممکن است در تالار افتخار امنیتی.

توجه: این یک پروژه پورتفولیوی شخصی است. هیچ جایزه مالی ارائه نمی‌شود، اما مشارکت شما به رسمیت شناخته خواهد شد.