Η δέσμευσή μας για την ασφάλεια
Η MoneyLead λαμβάνει σοβαρά υπόψη την ασφάλεια. Εκτιμούμε το έργο των ερευνητών ασφαλείας που μας βοηθούν να προστατεύουμε τους χρήστες μας και να βελτιώνουμε τα συστήματά μας. Αυτή η σελίδα περιγράφει την πολιτική μας για την αποκάλυψη ευπαθειών ασφαλείας και τον τρόπο υπεύθυνης αναφοράς ζητημάτων ασφαλείας.
Στοιχεία Επικοινωνίας
Λήψη δημόσιου κλειδιού PGP
Scope
Στο πεδίο εφαρμογής:
- moneylead.gg και όλα τα υποτομείς
- Όλες οι εφαρμογές ιστού που απευθύνονται στο κοινό
- Όλα τα τελικά σημεία API
- Μηχανισμοί ελέγχου ταυτότητας και εξουσιοδότησης
- Ασφάλεια αποθήκευσης και μετάδοσης δεδομένων
Εκτός πεδίου εφαρμογής:
- Επιθέσεις κοινωνικής μηχανικής
- Δοκιμές φυσικής ασφάλειας
- Επιθέσεις άρνησης υπηρεσίας (DoS/DDoS)
- Υπηρεσίες τρίτων (GitHub, πάροχοι CDN, κ.λπ.)
- Ανεπιθύμητα μηνύματα ή επιθέσεις στα μέσα κοινωνικής δικτύωσης
Τρόπος αναφοράς
Όταν αναφέρετε ένα κενό ασφαλείας, παρακαλούμε συμπεριλάβετε:
- Περιγραφή - Σαφής εξήγηση της ευπάθειας
- Βήματα για την αναπαραγωγή - Λεπτομερή βήματα για την αναπαραγωγή του προβλήματος
- Επίπτωση - Πιθανές επιπτώσεις στην ασφάλεια και χρήστες που επηρεάζονται
- Απόδειξη Concept - Οποιοσδήποτε κωδικός PoC ή στιγμιότυπα οθόνης
- Περιβάλλον - Πρόγραμμα περιήγησης, λειτουργικό σύστημα και άλλες σχετικές λεπτομέρειες
- Τα στοιχεία επικοινωνίας σας - Πώς μπορούμε να επικοινωνήσουμε μαζί σας για περαιτέρω πληροφορίες
Συμβουλή: Για ευαίσθητες πληροφορίες, κρυπτογραφήστε το email σας χρησιμοποιώντας το κλειδί PGP μας.
Χρονολόγιο απόκρισης
1️⃣
Αρχική απόκριση - Εντός 48 ωρών από την υποβολή της αναφοράς
2️⃣
Ενημέρωση κατάστασης - Εντός 7 ημερών με τα αποτελέσματα της διαλογής
3️⃣
Χρονολόγιο επίλυσης - Εξαρτάται από τη σοβαρότητα (κοινοποιείται μετά την διαλογή)
4️⃣
Αποκάλυψη - Συντονισμένη αποκάλυψη μετά την ανάπτυξη της επιδιόρθωσης
Ασφαλές λιμάνι
Θεωρούμε ότι η έρευνα ασφαλείας που διεξάγεται σύμφωνα με την παρούσα πολιτική είναι:
- ✅ Εξουσιοδοτημένο σύμφωνα με τους ισχύοντες νόμους
- ✅ Εξαιρώ από περιορισμούς Όρων Παροχής Υπηρεσιών που θα μπορούσαν να επηρεάσουν την έρευνα
- ✅ Νόμιμος και χρήσιμο για την ασφάλεια των συστημάτων μας
ΔΕΝ θα κινηθούμε νομικά εναντίον ερευνητών που:
- Καταβάλλετε καλή τη πίστει προσπάθεια για την αποφυγή παραβιάσεων και διαταραχών απορρήτου
- Αλληλεπιδράστε μόνο με λογαριασμούς που σας ανήκουν ή με ρητή άδεια
- Μην εκμεταλλεύεστε τα τρωτά σημεία πέρα από την απόδειξη της ιδέας
- Αναφέρετε άμεσα τα τρωτά σημεία
- Διατηρούμε εμπιστευτικές τις λεπτομέρειες των ευπαθειών μέχρι να τις αντιμετωπίσουμε
κρυπτογράφηση
Για ασφαλή επικοινωνία σχετικά με ευαίσθητα τρωτά σημεία, χρησιμοποιήστε το δημόσιο κλειδί PGP μας για την κρυπτογράφηση των μηνυμάτων σας:
# Import our public key
curl https://moneylead.gg/.well-known/pgp-key.txt | gpg --import
# Encrypt your message
gpg --armor --encrypt --recipient security@moneylead.gg message.txt
# Verify our security.txt signature
gpg --verify https://moneylead.gg/.well-known/security.txt
Βασικές μας λεπτομέρειες:
- Τύπος: RSA 4096-bit
- Δακτυλικό αποτύπωμα: 8BBF 9CA4 3F44 4F46 40C1 E69B 439F CA18 BA1A 9BCE
- Λήγει: 2027-10-14
Security.txt
Ακολουθούμε το πρότυπο RFC 9116 για το security.txt. Μπορείτε να βρείτε την πολιτική ασφαλείας μας που είναι αναγνώσιμη από μηχανήματα στη διεύθυνση:
Ευχαριστίες
Πιστεύουμε στην αναγνώριση των ερευνητών ασφαλείας που μας βοηθούν να βελτιώσουμε την ασφάλειά μας. Οι ερευνητές που αποκαλύπτουν υπεύθυνα τρωτά σημεία μπορεί να είναι:
- Δημόσια ανακοινώθηκε στον ιστότοπό μας (με άδεια)
- Προστέθηκε στο Hall of Fame της ασφάλειας
- Παρέχεται με swag ή άλλη αναγνώριση
Σημείωση: Προς το παρόν δεν προσφέρουμε πρόγραμμα αμοιβής για τυχόν σφάλματα, αλλά εκτιμούμε ιδιαίτερα την υπεύθυνη αποκάλυψη και θα αναγνωρίσουμε τις συνεισφορές σας.
Επιπρόσθετοι πόροι