Раскрытие уязвимостей

Последнее обновление: 2026-07-10

Черновик. Документ подготовлен без участия юриста и не является юридической консультацией; поля в квадратных скобках будут заполнены перед публикацией.

Мы приветствуем добросовестные исследования безопасности и благодарны за ответственное раскрытие уязвимостей. Ниже — как сообщить о проблеме и наши условия «тихой гавани» (safe harbor). Машиночитаемая версия: /.well-known/security.txt.

1. Как сообщить

Направляйте сообщения на security@tikaboo.app. Пожалуйста, укажите шаги воспроизведения, потенциальное влияние и, по возможности, proof-of-concept. Не раскрывайте уязвимость публично до её устранения.

2. Область (scope)

В область входят tikaboo.app и наш API. Вне области (примерно): отказ в обслуживании (DoS/DDoS), социальная инженерия, физические атаки, а также уязвимости сторонних сервисов. [Уточнить область у команды.]

3. Safe harbor

Мы не будем инициировать юридические действия против исследователей за добросовестное тестирование, проведённое в рамках настоящей политики: без доступа к чужим данным сверх необходимого, без нарушения работы сервиса и без извлечения или уничтожения данных.

4. Чего делать нельзя

  • получать доступ к данным других пользователей, изменять или удалять их;
  • нарушать работу сервиса или ухудшать его для других;
  • использовать уязвимость сверх минимально необходимого для подтверждения;
  • публично раскрывать уязвимость до согласованного срока.

5. Наш ответ

Мы подтвердим получение в разумный срок и будем работать над устранением по модели скоординированного раскрытия. Мы можем указать вас в благодарностях (по желанию).

6. Контакты

Безопасность: security@tikaboo.app · /.well-known/security.txt