Політика розкриття вразливостей
Безпека AhaSlides · Відповідальне розкриття інформації · Останнє оновлення: 15 вересня 2026 р.
Наше зобов'язання
Ми серйозно ставимося до безпеки наших користувачів та їхніх даних. Ми раді отримувати звіти від дослідників безпеки та співпрацюватимемо з вами, щоб швидко зрозуміти та вирішити будь-яку проблему. Ми не будемо вживати до вас юридичних заходів за дослідження безпеки, проведені добросовісно відповідно до цієї політики.
Сфера
У сфері застосування
- ahaslides.com та його піддомени (наприклад presenter.ahaslides.com та аудиторія.ahaslides.com)
- Веб-додаток AhaSlides, додатки для доповідачів та аудиторії
Поза межами дії
- Тести на відмову в обслуговуванні (DoS/DDoS) та об'ємні тести або тести на перевантаження трафіком
- Соціальна інженерія персоналу, користувачів або підрядників; фізичні атаки
- Спам або результати автоматизованих сканерів без доведеного впливу, придатного для використання
- Звіти стосуються лише непідтримуваних або припинених браузерів
- Сторонні сервіси, які ми не контролюємо (піднімайте їх разом із третьою стороною)
- Відкритий (неавтентифікований) доступ для аудиторії: додаток для аудиторії навмисно дозволяє будь-кому приєднатися до презентації та надсилати відповіді без облікового запису чи входу, щоб аудиторія могла вільно брати участь. Повідомлення про те, що під час приєднання аудиторії або процесу надсилання не автентифіковано, не розглядаються як вразливості.
- Пропозиції щодо найкращих практик без впливу на безпеку (наприклад, відсутні заголовки без експлойту, прискіпування до SPF/DMARC, самостійне використання XSS, думки щодо обмеження швидкості атак). Вони вітаються, але не розглядаються як вразливості.
Правила заручення
будь ласка do:
- Повідомте про проблему, щойно ви її виявите, і дайте нам достатньо часу для її виправлення, перш ніж розголошувати її публічно.
- Використовуйте лише власні тестові облікові записи. Зупиніться на підтвердженні концепції.
будь ласка НЕ:
- Отримуйте доступ, змінюйте, завантажуйте або видаляйте дані, які вам не належать. Щоб підтвердити доступ, достатньо знімка екрана або мінімального відредагованого запису, тому не викрадайте реальні дані користувача.
- Погіршувати якість наших послуг або переривати їх, а також запускати автоматизовані атаки великого обсягу.
- Публічно розкрийте проблему, перш ніж ми підтвердимо її вирішення (див. Скоординоване розкриття інформації).
Як повідомити
Електронна пошта security@ahaslides.com з:
- Чіткий опис вразливості та її впливу.
- Покрокове відтворення, включаючи уражену URL-адресу або кінцеву точку.
- Підтвердження концепції (скріншоти, коротке відео або мінімальний запит), відредаговано.
- Ваше ім'я або нік для вказівки (необов'язково).
Що ви можете чекати від нас
- Підтвердження в Днів 2 бізнесу.
- A рішення про сортування (дійсний, потрібна додаткова інформація або поза межами області застосування) в межах Днів 5 бізнесу.
- Регулярні оновлення під час роботи над виправленням та повідомлення про виправлення.
- Публічне посилання в наших підтвердженнях безпеки, якщо вам це потрібно.
Скоординоване розкриття інформації
Ми просимо вас зберігати конфіденційність цієї інформації, доки ми не підтвердимо впровадження виправлення, та узгоджувати з нами будь-які публічні звіти. Наш цільовий період для виправлення – 90 днів; якщо нам знадобиться більше часу, ми повідомимо вам чому.
Визнання
AhaSlides – це компанія, що розвивається, і вона не має фіксованої, опублікованої програми виплати винагород. Якщо звіт є дійсним, оригінальним та відповідально розкритим, ми можемо на власний розсуд запропонувати знак подяки та/або публічне визнання як подяку.
Дублікати звітів. Якщо кілька людей повідомляють про одну й ту саму проблему, перший отриманий нами відтворюваний звіт має право на будь-яку винагороду. Пізніші репортери того ж питання все ще можуть отримати публічне визнання, якщо вони додадуть суттєво нову інформацію (наприклад, сильніший вплив, краще відтворення або додаткову уражену поверхню).
Вже відомі проблеми. Якщо нам вже відомо про проблему та ми зареєстрували її всередині компанії до отримання вашого звіту, ми все одно підтвердимо це та подякуємо вам, але за це не буде нараховано винагороду. Як і у випадку з дублікатами, ми можемо публічно згадати автора, якщо ваш звіт додає суттєво нову інформацію.
Ми завжди вдячні за вашу допомогу у забезпеченні безпеки AhaSlides.