Security
Responsible Disclosure
Znalazłeś podatność na naszej stronie lub infrastrukturze?
Zgłoś odpowiedzialnie. Skontaktuj się bezpośrednio — odpowiadamy tak szybko, jak to możliwe.
Nasze zasady
- ●Szanujemy Twoją pracę – zgłoszenia traktujemy poważnie i odpowiadamy w ciągu 72 godzin.
- ●Nie ścigamy prawnie badaczy działających w dobrej wierze i zgodnie z zasadami tej strony.
- ●Nie wymagamy NDA – ale prosimy o ujawnienie dopiero po naszej akceptacji (coordinated disclosure).
- ●Nie oferujemy bug bounty w formie pieniężnej (jesteśmy małym zespołem), ale chętnie publicznie podziękujemy i wymienimy w Hall of Fame.
Co jest w zakresie
✓ Dozwolone
- chors.net i wszystkie subdomeny
- API publiczne
- Testy passive (recon, skanowanie)
- Testy non-destructive
- Zgłoszenia XSS, SQLi, RCE, CSRF
✗ Niedozwolone
- Ataki DDoS / DoS
- Wykorzystanie podatności do kradzieży danych
- Testy na klientach CHORS (bez zgody)
- Social engineering pracowników
- Fizyczny dostęp do infrastruktury
Jak zgłosić
Wyślij zgłoszenie na adres info@chors.net z następującymi informacjami:
- Opis podatności (krok po kroku)
- Proof of Concept (PoC) – minimalny przykład
- Wpływ (impact) – co można osiągnąć
- Narzędzia użyte do odkrycia
- Twoje imię / pseudonim (jeśli chcesz być w Hall of Fame)
Użyj PGP jeśli wolisz – nasz klucz publiczny dostępny jest na Keybase (link wkrótce).
Hall of Fame
Badacze, którzy pomogli nam poprawić bezpieczeństwo:
(Na razie brak zgłoszeń – bądź pierwszy!)