漏洞披露政策
AhaSlides 安全性 · 負責任的資訊揭露 · 最後更新:2026 年 9 月 15 日
我們的承諾
我們非常重視用戶及其資料的安全。我們歡迎安全研究人員提交報告,並將與您合作,快速了解並解決任何問題。對於您根據本政策出於善意進行的安全研究,我們不會採取任何法律行動。
範圍
範圍
- ahaslides.com 及其子域名(例如) 演示者.ahaslides.com 以及 Audience.ahaslides.com)
- AhaSlides 網路應用程式、演示者和觀眾應用程式
超出範圍
- 拒絕服務 (DoS/DDoS) 和流量或流量泛洪測試
- 對員工、使用者或承包商進行社會工程攻擊;物理攻擊
- 垃圾郵件,或來自自動掃描器的未顯示可利用影響的發現。
- 僅影響已停止支援或已停止維護的瀏覽器的報告
- 我們無法控制的第三方服務(請與第三方聯絡解決這些問題)
- 開放式(未經認證)觀眾訪問:該觀眾應用程式故意允許任何人無需帳戶或登入即可加入演示並提交回复,以便觀眾可以自由參與。有關觀眾加入或提交流程缺乏身份驗證的報告不被視為漏洞。
- 不涉及安全問題的最佳實踐建議(例如,缺少的請求頭但無法利用漏洞、SPF/DMARC 細枝末節問題、自 XSS 攻擊、速率限制建議等)。我們歡迎這些建議,但它們不被視為漏洞。
交戰規則
如有需求,歡迎 do:
- 發現問題後請立即報告,並給我們合理的修復時間,然後再公開披露。
- 僅使用您自己的測試帳號。僅需驗證概念即可。
如有需求,歡迎 不:
- 存取、修改、下載或刪除不屬於您的資料。為了證明您曾進行過訪問,只需提供螢幕截圖或經過精簡的、經過編輯的記錄即可,因此請勿洩露真實用戶資料。
- 降低或中斷我們的服務,或執行自動化的大規模攻擊。
- 在確認問題已解決之前,請公開揭露該問題(請參閱)。 協調披露).
如何報告
邮箱 security@ahaslides.com 使用:
- 對漏洞及其影響進行清晰描述。
- 逐步重現問題,包括受影響的 URL 或端點。
- 概念驗證(螢幕截圖、短影片或最小請求),已編輯。
- 署名(可選)
您對我們有何期望
- 鳴謝 內 天2業務.
- A 分診決定 (有效、需要更多資訊或超出範圍) 天5業務.
- 我們會定期更新修復進度,並在問題解決後通知大家。
- 如果您願意,可以在我們的安全聲明中註明公開信用。
協調披露
請您在確認修復程序部署完成前對細節保密,並請您與我們協調任何公開聲明。我們的目標修復時間視窗是: 為期90天如果需要更多時間,我們會告訴您原因。
我們的殊榮
AhaSlides是一家正在發展中的公司,目前沒有固定的、公開的付費賞金計畫。對於有效、原創且負責任地揭露的報告,我們可能會酌情提供一些小禮物和/或公開致謝。
重複報告。 如果多人報告相同問題, 我們收到的第一份可重複報告 只有符合獲得獎勵資格的人才能獲得獎勵。後續報導同一事件的記者,如果補充了實質性的新資訊(例如更嚴重的衝擊、更清晰的複製圖或額外的受影響表面),仍然可以獲得公開表彰。
已知問題。 如果我們在您提交報告之前就已經知曉並內部記錄了某個問題,我們仍然會予以確認和感謝,但您的報告將不符合獎勵條件。與重複提交的報告一樣,如果您的報告提供了實質性的新訊息,我們可能會給予公開獎勵。
我們隨時感謝您為保障 AhaSlides 安全所做的貢獻。