Сообщить об уязвимости
1. Порядок сообщения
Если вы обнаружили уязвимость в приложении SeeU, на сайте seeu.kz или на наших серверах, сообщите о ней по адресу security@seeu.kz. Опишите проблему, порядок её воспроизведения и возможные последствия, приложите подтверждающие материалы: снимки экрана, запросы, видеозаписи. Адрес для связи также опубликован в стандартном файле security.txt.
2. Область исследования
- приложение SeeU для iOS и Android;
- сайт seeu.kz и принадлежащие нам поддомены;
- серверный интерфейс, используемый приложением.
Особый интерес для нас представляют уязвимости, которые позволяют получить доступ к чужому аккаунту или переписке, связать анонимную карточку с аккаунтом, отследить человека по сигналу «Сканера», обойти взаимный доступ или блокировку.
3. Правила исследования
- Используйте только собственные тестовые аккаунты. Не получайте доступ к данным других людей сверх минимально необходимого для подтверждения проблемы; если такой доступ всё же получен, немедленно прекратите исследование.
- Не нарушайте работу Сервиса: атаки типа «отказ в обслуживании», массовые рассылки и нагрузочное тестирование не допускаются.
- Не применяйте методы социальной инженерии к пользователям и сотрудникам и не проводите физических атак.
- Не публикуйте сведения об уязвимости до её устранения или до истечения 90 дней с момента сообщения, в зависимости от того, что наступит раньше, если иное не согласовано с нами.
4. Наши обязательства
Мы обязуемся:
- подтвердить получение сообщения в течение 3 рабочих дней;
- информировать вас о ходе устранения уязвимости;
- не добиваться привлечения к ответственности за исследование, проведённое добросовестно и в соответствии с настоящими правилами;
- с вашего согласия публично выразить вам благодарность после устранения уязвимости.
Программа денежных вознаграждений в настоящее время не действует.