Bezpieczeństwo i zgłaszanie podatności
Doceniamy badaczy, którzy pomagają dbać o bezpieczeństwo Gridhunt i jego użytkowników. Przed testami lub zgłoszeniem przeczytaj poniższe zasady.
Zakres
- Strona i aplikacja web pod gridhunt.app wraz z API.
- Logowanie, konta, linki udostępnień i import danych (Strava, Komoot, Wahoo, GPX).
- Aplikacje mobilne i na zegarki Gridhunt w zakresie komunikacji z API Gridhunt.
- Poza zakresem: usługi zewnętrzne (Strava, Komoot, Microsoft, Google, Apple) oraz środowiska dev. i uat. do testów obciążenia lub danych.
Zasady
- Testuj tylko na własnych kontach i danych. Nigdy nie wchodź w cudze dane, nie zmieniaj ich i nie pobieraj.
- Bez ataków DoS, testów obciążenia i siłowego łamania haseł, bez spamu i automatycznego skanowania pogarszającego działanie usługi.
- Bez socjotechniki, phishingu i ataków fizycznych na nasz zespół, użytkowników lub dostawców.
- Zatrzymaj się po dotarciu do danych osobowych i napisz, co zobaczyłeś(-aś). Nie zachowuj ich ani nie udostępniaj.
Skoordynowane ujawnienie
Nie publikuj szczegółów, zanim naprawimy błąd lub ustalimy z Tobą termin. Będziemy Cię informować i nie podejmiemy kroków wobec badań w dobrej wierze, zgodnych z tymi zasadami.
Jak zgłosić
Napisz na security@troplabs.app: opis, kroki odtworzenia i adres, którego dotyczy problem. Po polsku lub angielsku.
Czego się spodziewać
Pierwszą odpowiedź wysyłamy w ciągu 5 dni roboczych. Nie prowadzimy programu nagród pieniężnych; za Twoją zgodą wpiszemy Cię w podziękowaniach.
Podziękowania
Tu dziękujemy badaczom, którzy odpowiedzialnie zgłosili realne problemy. Na razie nikt.
Plik maszynowy
Nasz security.txt (RFC 9116) jest pod adresem https://gridhunt.app/.well-known/security.txt.
Trop Labs spółka z ograniczoną odpowiedzialnością w organizacji, Rezydencka 11, 72-003 Grzepnica