Чинна редакція 1.0
від 6 жовтня 2026

Політика відповідального розкриття вразливостей

Відомості про документ

Код документа:
DEC-SEC-02
Редакція:
1.0
Статус:
Чинна
Затверджено:
ФОП Ударов Є. О., наказ № 1-ПД від 06.10.2026
Чинна з:
6 жовтня 2026
Опубліковано:
6 жовтня 2026
Наступний перегляд:
до 6 жовтня 2027
Відповідальний за актуальність:
Відповідальний за безпеку
Гриф доступу:
Публічний

Ми цінуємо, коли дослідники безпеки повідомляють нам про вразливості. Ця політика описує, як це зробити безпечно для вас і для користувачів DocEasyCraft.

Що в межах політики

Сайт doceasycraft.com, його API та кабінет користувача. Сервіси третіх сторін (Google, MongoDB, LiqPay, Resend та інші) мають власні програми розкриття; повідомляйте про їхні вразливості їм.

Як повідомити

Напишіть на info@doceasycraft.com з темою «Security». У листі вкажіть:

  • що ви знайшли і де (адреса, параметр, функція);
  • кроки для відтворення та, якщо можливо, доказ (запит, скриншот);
  • вплив: що саме може зробити зловмисник;
  • як з вами звʼязатись.

Контакт також доступний у файлі security.txt.

Наші зобовʼязання

  • Підтвердимо отримання листа протягом 5 робочих днів.
  • Оцінимо вразливість, повідомимо вас про результат і орієнтовний термін виправлення.
  • Не вестимемо судових чи інших переслідувань проти того, хто діяв добросовісно й дотримувався цієї політики.
  • За бажанням згадаємо вас серед тих, хто допоміг. Грошових винагород (bug bounty) ми наразі не виплачуємо.

Правила для дослідників

Будь ласка:

  • перевіряйте лише власний акаунт і власні дані; не звертайтесь до даних інших користувачів, а якщо випадково отримали доступ, негайно припиніть і повідомте нас;
  • не проводьте DoS-атаки, не навантажуйте сервіс автоматизованими запитами, не використовуйте соціальну інженерію щодо користувачів і працівників;
  • не змінюйте й не видаляйте чужі дані, не встановлюйте шкідливий код;
  • дайте нам розумний час на виправлення: не публікуйте деталі, поки ми не повідомили, що вразливість усунена, але не довше ніж 90 днів із дати першого листа, якщо ми домовились про інше.

Поза межами політики

Не вважаються вразливостями й не розглядаються: відсутність певних заголовків безпеки без доведеного впливу, спам і соціальна інженерія, вразливості застарілих браузерів, повідомлення автоматичних сканерів без підтвердженого впливу, самоатаки (self-XSS), атаки, що потребують фізичного доступу до пристрою.

Контакти

info@doceasycraft.com. Мови спілкування: українська, англійська.

Історія редакцій

РедакціяЧинна зОпублікованоЩо змінилось
1.0 (ця сторінка)6 жовтня 20266 жовтня 2026Перша редакція політики відповідального розкриття вразливостей.