Повідомлення про вразливість
Використовуйте форму безпеки в Центрі підтримки або напишіть на [email protected] із чіткою темою про безпеку. Відкрити форму
Додайте:
- відповідний URL або компонент;
- тип проблеми;
- безпечні кроки відтворення;
- можливий вплив;
- інформацію про браузер або середовище; і
- мінімальний доказ, який не розкриває дані інших людей.
Що не слід додавати
Не надсилайте звичайним email паролі, коди автентифікації, приватні ключі, активне шкідливе програмне забезпечення, повні дампи бази даних, приватну інформацію іншої людини або зайві матеріали експлуатації.
Приватні докази слід завантажувати лише через захищену систему справ.
Правила добросовісного дослідження
Щоб зменшити шкоду, не можна:
- отримувати доступ, змінювати, завантажувати чи видаляти чужі дані;
- зберігати постійний доступ до акаунта або системи;
- проводити denial-of-service, load або resource-exhaustion тестування;
- запускати широке автоматичне сканування, що погіршує роботу сервісу;
- надсилати спам, фішинг або застосовувати соціальну інженерію;
- тестувати фізичну безпеку чи сторонніх постачальників без дозволу;
- публічно розкривати невиправлену проблему до надання MatchTide розумного часу на перевірку; або
- вимагати оплату чи погрожувати розкриттям.
Зупиніть тестування після отримання мінімального доказу, потрібного для пояснення проблеми.
Що зробить MatchTide
MatchTide може підтвердити отримання, поставити уточнювальні запитання, відтворити проблему, зафіксувати виправлення й надати оновлення статусу. Строк відповіді та виправлення залежить від серйозності, складності й доступних ресурсів.
MatchTide зараз не обіцяє bug bounty або оплату.
Інциденти безпеки акаунта
Якщо вважаєте акаунт скомпрометованим, змініть пароль, де можливо, завершіть активні сесії й напишіть на [email protected]. Не публікуйте інцидент у коментарях.
Термінова небезпека або злочин
MatchTide не є екстреною службою. Якщо існує ризик негайної шкоди, зверніться до відповідної екстреної служби або правоохоронного органу.
security.txt
MatchTide публікує машиночитаний контакт безпеки за адресою /.well-known/security.txt. Файл посилається на цю Політику й [email protected] та не надає ширшого дозволу на тестування.