Політика відповідального розкриття вразливостей
Відомості про документ
- Код документа:
- DEC-SEC-02
- Редакція:
- 1.0
- Статус:
- Чинна
- Затверджено:
- ФОП Ударов Є. О., наказ № 1-ПД від 06.10.2026
- Чинна з:
- 6 жовтня 2026
- Опубліковано:
- 6 жовтня 2026
- Наступний перегляд:
- до 6 жовтня 2027
- Відповідальний за актуальність:
- Відповідальний за безпеку
- Гриф доступу:
- Публічний
Ми цінуємо, коли дослідники безпеки повідомляють нам про вразливості. Ця політика описує, як це зробити безпечно для вас і для користувачів DocEasyCraft.
Що в межах політики
Сайт doceasycraft.com, його API та кабінет користувача. Сервіси третіх сторін (Google, MongoDB, LiqPay, Resend та інші) мають власні програми розкриття; повідомляйте про їхні вразливості їм.
Як повідомити
Напишіть на info@doceasycraft.com з темою «Security». У листі вкажіть:
- що ви знайшли і де (адреса, параметр, функція);
- кроки для відтворення та, якщо можливо, доказ (запит, скриншот);
- вплив: що саме може зробити зловмисник;
- як з вами звʼязатись.
Контакт також доступний у файлі security.txt.
Наші зобовʼязання
- Підтвердимо отримання листа протягом 5 робочих днів.
- Оцінимо вразливість, повідомимо вас про результат і орієнтовний термін виправлення.
- Не вестимемо судових чи інших переслідувань проти того, хто діяв добросовісно й дотримувався цієї політики.
- За бажанням згадаємо вас серед тих, хто допоміг. Грошових винагород (bug bounty) ми наразі не виплачуємо.
Правила для дослідників
Будь ласка:
- перевіряйте лише власний акаунт і власні дані; не звертайтесь до даних інших користувачів, а якщо випадково отримали доступ, негайно припиніть і повідомте нас;
- не проводьте DoS-атаки, не навантажуйте сервіс автоматизованими запитами, не використовуйте соціальну інженерію щодо користувачів і працівників;
- не змінюйте й не видаляйте чужі дані, не встановлюйте шкідливий код;
- дайте нам розумний час на виправлення: не публікуйте деталі, поки ми не повідомили, що вразливість усунена, але не довше ніж 90 днів із дати першого листа, якщо ми домовились про інше.
Поза межами політики
Не вважаються вразливостями й не розглядаються: відсутність певних заголовків безпеки без доведеного впливу, спам і соціальна інженерія, вразливості застарілих браузерів, повідомлення автоматичних сканерів без підтвердженого впливу, самоатаки (self-XSS), атаки, що потребують фізичного доступу до пристрою.
Контакти
info@doceasycraft.com. Мови спілкування: українська, англійська.