Раскрытие уязвимостей
Последнее обновление: 2026-07-10
Черновик. Документ подготовлен без участия юриста и не является юридической консультацией; поля в квадратных скобках будут заполнены перед публикацией.
Мы приветствуем добросовестные исследования безопасности и благодарны за ответственное раскрытие уязвимостей. Ниже — как сообщить о проблеме и наши условия «тихой гавани» (safe harbor). Машиночитаемая версия: /.well-known/security.txt.
1. Как сообщить
Направляйте сообщения на security@tikaboo.app. Пожалуйста, укажите шаги воспроизведения, потенциальное влияние и, по возможности, proof-of-concept. Не раскрывайте уязвимость публично до её устранения.
2. Область (scope)
В область входят tikaboo.app и наш API. Вне области (примерно): отказ в обслуживании (DoS/DDoS), социальная инженерия, физические атаки, а также уязвимости сторонних сервисов. [Уточнить область у команды.]
3. Safe harbor
Мы не будем инициировать юридические действия против исследователей за добросовестное тестирование, проведённое в рамках настоящей политики: без доступа к чужим данным сверх необходимого, без нарушения работы сервиса и без извлечения или уничтожения данных.
4. Чего делать нельзя
- получать доступ к данным других пользователей, изменять или удалять их;
- нарушать работу сервиса или ухудшать его для других;
- использовать уязвимость сверх минимально необходимого для подтверждения;
- публично раскрывать уязвимость до согласованного срока.
5. Наш ответ
Мы подтвердим получение в разумный срок и будем работать над устранением по модели скоординированного раскрытия. Мы можем указать вас в благодарностях (по желанию).
6. Контакты
Безопасность: security@tikaboo.app · /.well-known/security.txt