Sari la conținutul principal

Legal

Raportarea unei probleme de securitate

Dacă găsești o fisură, spune-ne în privat prin pagina de contact, cu destule detalii pentru a o reproduce; testarea atentă nu va fi tratată ca atac.

Un raport valorează mai mult decât o divulgare publică, dar numai dacă raportarea este sigură pentru cel care o face. Această pagină stabilește ce înseamnă sigur aici.

Regulile sunt scurte: raportează în privat, nu atinge datele altora, nu degrada serviciul și acordă o perioadă rezonabilă înainte de a spune ceva public.

Raportare și perioada până la divulgare

  • Trimite raportul în privat prin pagina de contact, marcat ca raport de securitate, nu public și nu ca tichet public.
  • Descrie ce ai găsit și cum se reproduce: adresa, pașii și ce te așteptai în schimb. Un raport care se poate reproduce se și repară.
  • Raportează minimul necesar. Nu include date personale care aparțin altcuiva.
  • Cere o dată de divulgare dacă intenționezi să publici. Nouăzeci de zile de la raport este un termen rezonabil implicit și este acceptat aici.
  • Așteaptă un răspuns direct, inclusiv când raportul este o neînțelegere sau descrie un comportament intenționat. Scopul este un răspuns substanțial, nu o scrisoare tip.

Ce înseamnă cercetare cu bună-credință

  • Testează doar pe conturile tale, cu datele tale și pe dispozitivele tale, și doar pe site-ul propriu-zis.
  • Nu accesa, modifica, șterge sau extrage date care aparțin altcuiva. Dacă ajungi la date care nu sunt ale tale, oprește-te și raportează fără a le copia.
  • Nu degrada serviciul: fără denial-of-service, fără testare automatizată de volum mare și fără încercări de epuizare a resurselor.
  • Nu folosi inginerie socială împotriva operatorului, a furnizorului de găzduire sau a vreunui terț pentru a obține acces.
  • Nu publica nimic despre descoperire înainte de trecerea perioadei convenite și niciodată material care ar putea fi folosit împotriva utilizatorilor.

Cercetarea care respectă aceste reguli este tratată ca raport de bună-credință, nu ca atac, iar operatorul nu va iniția acțiuni legale împotriva ei. Ieși din aceste limite — mai ales accesând datele altora sau perturbând serviciul — și poziția nu se mai aplică.

Scop și unde trebuie dus un raport

  • În scop: site-ul propriu-zis, paginile, anteturile și configurația servită împreună cu fișierele statice.
  • În scop: o fisură care ar putea expune ce tastează un utilizator sau care ar face un rezultat înșelător într-un mod care poate produce prejudiciu.
  • În afara scopului: platforma de bază și bibliotecile ei, care se raportează în amonte. Rapoartele primite aici sunt transmise, nu reparate local.
  • În afara scopului: serviciul de verificare a breșelor și serviciul de intervale de hash, care au propriile procese de raportare.
  • Nu este vulnerabilitate: funcții lipsă, absența sistemului de conturi, lipsa monitorizării continue sau o pagină care declară o limită deja documentată în rapoarte.

Nu există program de recompense pentru bug-uri și nicio plată pentru rapoarte. Să spui asta înainte de a consuma timp este mai corect decât să lași să se înțeleagă altceva.

Întrebări frecvente

Voi fi plătit pentru un raport?

Nu. Nu există program de recompense și nu trebuie așteptată nicio recompensă. Rapoartele rămân binevenite și sunt creditate dacă vrei să fii menționat.

Puteți promite o reparare într-un număr de zile?

Nu, iar o promisiune ar valora puțin: este o operațiune mică, fără acord de nivel de serviciu. Ce se promite este un răspuns direct și un plan declarat, nu un termen care poate fi ratat.

Dacă nu sunt sigur că este o problemă reală?

Raporteaz-o oricum, cu o descriere clară a ce ai observat. Un raport incert se respinge într-o frază, o fisură reală ratată nu.

Scris de Echipa BaitScan

Ultima actualizare 16 septembrie 2026

Rezultatele sunt estimări automate de risc, bazate pe indicatori publici și euristici.