Przejdź do treści

Bezpieczeństwo i zgłaszanie podatności

Doceniamy badaczy, którzy pomagają dbać o bezpieczeństwo Gridhunt i jego użytkowników. Przed testami lub zgłoszeniem przeczytaj poniższe zasady.

Zakres

  • Strona i aplikacja web pod gridhunt.app wraz z API.
  • Logowanie, konta, linki udostępnień i import danych (Strava, Komoot, Wahoo, GPX).
  • Aplikacje mobilne i na zegarki Gridhunt w zakresie komunikacji z API Gridhunt.
  • Poza zakresem: usługi zewnętrzne (Strava, Komoot, Microsoft, Google, Apple) oraz środowiska dev. i uat. do testów obciążenia lub danych.

Zasady

  • Testuj tylko na własnych kontach i danych. Nigdy nie wchodź w cudze dane, nie zmieniaj ich i nie pobieraj.
  • Bez ataków DoS, testów obciążenia i siłowego łamania haseł, bez spamu i automatycznego skanowania pogarszającego działanie usługi.
  • Bez socjotechniki, phishingu i ataków fizycznych na nasz zespół, użytkowników lub dostawców.
  • Zatrzymaj się po dotarciu do danych osobowych i napisz, co zobaczyłeś(-aś). Nie zachowuj ich ani nie udostępniaj.

Skoordynowane ujawnienie

Nie publikuj szczegółów, zanim naprawimy błąd lub ustalimy z Tobą termin. Będziemy Cię informować i nie podejmiemy kroków wobec badań w dobrej wierze, zgodnych z tymi zasadami.

Jak zgłosić

Napisz na security@troplabs.app: opis, kroki odtworzenia i adres, którego dotyczy problem. Po polsku lub angielsku.

Czego się spodziewać

Pierwszą odpowiedź wysyłamy w ciągu 5 dni roboczych. Nie prowadzimy programu nagród pieniężnych; za Twoją zgodą wpiszemy Cię w podziękowaniach.

Podziękowania

Tu dziękujemy badaczom, którzy odpowiedzialnie zgłosili realne problemy. Na razie nikt.

Plik maszynowy

Nasz security.txt (RFC 9116) jest pod adresem https://gridhunt.app/.well-known/security.txt.

Trop Labs spółka z ograniczoną odpowiedzialnością w organizacji, Rezydencka 11, 72-003 Grzepnica