پروتکل امنیتی
راهنماهای افشای مسئولانه برای گزارش آسیبپذیریهای امنیتی.
01. محدوده
این سیاست امنیتی برای داراییهای زیر اعمال میشود:
raoufabedini.dev— این وبسایت پورتفولیو- هر مخزن متنباز در
github.com/Raoof128
02. چه چیزی گزارش شود
در محدوده
- XSS (اسکریپتنویسی بینسایتی)
- CSRF (جعل درخواست بینسایتی)
- پیکربندیهای امنیتی نادرست
- افشای اطلاعات
- نقصهای احراز هویت/مجوزدهی
- آسیبپذیریهای تزریق
خارج از محدوده
- حملات مهندسی اجتماعی
- مشکلات امنیت فیزیکی
- حملات انکار سرویس (DoS/DDoS)
- هرزنامه یا تلاشهای فیشینگ
- مشکلات در سرویسهای شخص ثالث
- مشکلات محدودیت نرخ
03. جدول زمانی پاسخ
پاسخ اولیه: ۴۸ تا ۷۲ ساعت
دریافت گزارش شما را تأیید میکنم و ارزیابی اولیه ارائه میدهم.
رفع مشکل: ۷ تا ۳۰ روز
بسته به شدت، در این بازه زمانی برای رفع مشکل تلاش میکنم.
افشا: هماهنگ شده
پس از استقرار رفع مشکل، افشای عمومی را هماهنگ خواهیم کرد.
04. راهنماهای افشای مسئولانه
- 1.به دادههایی که متعلق به شما نیست دسترسی پیدا نکنید، آنها را تغییر ندهید یا حذف نکنید.
- 2.حملاتی که میتوانند در دسترس بودن سرویسها را به خطر بیندازند انجام ندهید.
- 3.اطلاعات کافی برای بازتولید آسیبپذیری ارائه دهید.
- 4.قبل از افشای عمومی زمان معقولی برای رفع مشکل بدهید.
- 5.با حسن نیت عمل کنید و از نقض حریم خصوصی اجتناب کنید.
05. تقدیر
از محققان امنیتی مسئولی که به بهبود امنیت پروژههایم کمک میکنند قدردانی میکنم. گزارشهای معتبر ممکن است در تالار افتخار امنیتی.
توجه: این یک پروژه پورتفولیوی شخصی است. هیچ جایزه مالی ارائه نمیشود، اما مشارکت شما به رسمیت شناخته خواهد شد.