Безопасность и сообщения об уязвимостях
Черновик
Это рабочий черновик на время превью платформы для разработчиков. Он описывает текущую практику, а не договорное обязательство, и будет заменён проверенной политикой до общедоступного релиза.
Куда сообщать
developers@tango.vision — со словом «security» в теме письма.
Это единственный канал, о котором этот сайт может честно сказать, что он до нас доходит. Программы вознаграждений нет, отдельного портала раскрытия нет, опубликованного PGP-ключа сегодня тоже нет; если вам нужен шифрованный канал, напишите первое письмо без подробностей — мы его организуем.
Что помогает
- Что вы нашли и в каком хосте, эндпоинте или пакете.
- Шаги воспроизведения и то, что вы наблюдали, а не то, что вы из этого выводите.
- Достигли ли вы этого из своей песочницы, с публичного сайта или откуда-то ещё.
- Были ли затронуты чужие данные. Если считаете, что да, — скажите об этом первой строкой.
О чём мы просим вас
- Проверяйте на своей песочнице, а не на арендаторе заказчика и не на продуктивной оболочке. Песочница ваша, здание заказчика — нет.
- Не запускайте нагрузочное тестирование, отказ в обслуживании и автоматическое сканирование по общей инфраструктуре: кластер общий, см. Песочницы по запросу.
- Не получайте доступ к чужим данным, не изменяйте и не сохраняйте их. Остановитесь там, где проблема уже показана.
- Дайте нам разумную возможность исправить, прежде чем публиковать.
Действия в этих рамках и добросовестно мы не будем считать нарушением Условий использования для разработчиков.
Чего ожидать
Мы подтверждаем получение письмом и сообщаем, что выяснили. Фиксированного срока ответа на время превью мы не обещаем — это честнее, чем число, которое мы не измеряли. Серьёзные проблемы разбираются вне очереди.
Это не сообщение об уязвимости
Битые ссылки, ошибки в документации, падающая сборка, песочница, которая не поднимается, — тот же адрес, но без «security» в теме.