Политика раскрытия уязвимостей
Безопасность AhaSlides · Ответственное раскрытие информации · Последнее обновление: 15 сентября 2026 г.
Наша приверженность
Мы серьезно относимся к безопасности наших пользователей и их данных. Мы приветствуем сообщения от исследователей безопасности и будем сотрудничать с вами для быстрого понимания и решения любой проблемы. Мы не будем предпринимать юридических действий против вас за исследования безопасности, проведенные добросовестно в соответствии с данной политикой.
Объем
В рамках
- ahaslides.com и его поддомены (например) Presenter.ahaslides.com и Audience.ahaslides.com)
- Веб-приложение AhaSlides, приложения для докладчиков и аудитории.
Вне области
- Тесты на атаки типа «отказ в обслуживании» (DoS/DDoS) и тесты на объемный трафик или перегрузку трафика.
- Социальная инженерия в отношении персонала, пользователей или подрядчиков; физические нападения.
- Спам, или результаты автоматизированных сканеров, не имеющие доказанного, потенциально опасного воздействия.
- Сообщения касаются только неподдерживаемых или снятых с поддержки браузеров.
- Сервисы третьих сторон, которые мы не контролируем (сообщите об этом соответствующим третьим сторонам).
- Открытый (неаутентифицированный) доступ для аудитории: приложение для аудитории намеренно позволяет любому желающему присоединиться к презентации и отправлять ответы без учетной записи или авторизации, чтобы аудитория могла свободно участвовать. Сообщения об отсутствии аутентификации при присоединении к аудитории или отправке ответов не рассматриваются как уязвимости.
- Рекомендации по передовым методам, не оказывающим негативного влияния на безопасность (например, проблемы с отсутствующими заголовками, не являющиеся уязвимостями, придирки к SPF/DMARC, самоинтригующие атаки, рекомендации по ограничению скорости запросов). Эти рекомендации приветствуются, но не рассматриваются как уязвимости.
Правила участия
Пожалуйста, do:
- Сообщайте о проблеме сразу же, как только обнаружите её, и дайте нам разумное время на её устранение, прежде чем сообщать о ней публично.
- Используйте только свои собственные тестовые аккаунты. Остановитесь на этапе проверки концепции.
Пожалуйста, не:
- Получайте доступ, изменяйте, загружайте или удаляйте данные, которые вам не принадлежат. Для подтверждения доступа достаточно скриншота или минимальной, отредактированной записи, поэтому не похищайте данные реальных пользователей.
- Ухудшение или нарушение работы наших сервисов, а также запуск автоматизированных массовых атак.
- Пожалуйста, публично сообщите о проблеме до того, как мы подтвердим ее решение (см. Скоординированное раскрытие).
Как сообщить
Эл. адрес security@ahaslides.com с:
- Чёткое описание уязвимости и её последствий.
- Пошаговое воспроизведение, включая затронутый URL-адрес или конечную точку.
- Концептуальный пример (скриншоты, короткое видео или минимальный запрос), отредактировано.
- Ваше имя или никнейм для указания авторства (необязательно).
Что вы можете ожидать от нас
- Подтверждение одной Дней 2 бизнеса.
- A решение о сортировке пациентов (действительно, требует дополнительной информации или выходит за рамки) в рамках Дней 5 бизнеса.
- Мы будем регулярно сообщать о ходе работы над исправлением и уведомим вас, когда проблема будет решена.
- При желании вы можете указать наше авторство в разделе благодарностей по вопросам безопасности.
Скоординированное раскрытие
Просим вас сохранять конфиденциальность информации до подтверждения внедрения исправления и согласовывать с нами любые публичные сообщения. Планируемый срок устранения проблемы: 90 днейЕсли нам потребуется больше времени, мы объясним причину.
Проверка надежности
AhaSlides — развивающаяся компания, и у нас нет фиксированной, опубликованной программы платных вознаграждений. В случае, если отчет является достоверным, оригинальным и опубликованным ответственно, мы можем по своему усмотрению выразить признательность и/или указать нас в качестве источника благодарности.
Дублирующиеся отчеты. Когда несколько человек сообщают об одной и той же проблеме, первый воспроизводимый отчет, который мы получаем Тот, кто имеет право на вознаграждение, также может быть отмечен как получивший признание. Авторы последующих репортажей по той же проблеме могут получить общественное признание, если добавят существенно новую информацию (например, о более серьезном воздействии, лучшем воспроизведении или дополнительной поврежденной поверхности).
Уже известные проблемы. Если нам уже известно о проблеме, и мы зарегистрировали её внутри компании до получения вашего сообщения, мы всё равно подтвердим получение и поблагодарим вас, но вознаграждение за это не начисляется. Как и в случае с дубликатами, мы можем предложить публичное признание, если ваше сообщение содержит существенно новую информацию.
Мы всегда благодарны вам за помощь в обеспечении безопасности AhaSlides.