Skip to content

Безопасность и сообщения об уязвимостях

Черновик

Это рабочий черновик на время превью платформы для разработчиков. Он описывает текущую практику, а не договорное обязательство, и будет заменён проверенной политикой до общедоступного релиза.

Куда сообщать

developers@tango.vision — со словом «security» в теме письма.

Это единственный канал, о котором этот сайт может честно сказать, что он до нас доходит. Программы вознаграждений нет, отдельного портала раскрытия нет, опубликованного PGP-ключа сегодня тоже нет; если вам нужен шифрованный канал, напишите первое письмо без подробностей — мы его организуем.

Что помогает

  • Что вы нашли и в каком хосте, эндпоинте или пакете.
  • Шаги воспроизведения и то, что вы наблюдали, а не то, что вы из этого выводите.
  • Достигли ли вы этого из своей песочницы, с публичного сайта или откуда-то ещё.
  • Были ли затронуты чужие данные. Если считаете, что да, — скажите об этом первой строкой.

О чём мы просим вас

  • Проверяйте на своей песочнице, а не на арендаторе заказчика и не на продуктивной оболочке. Песочница ваша, здание заказчика — нет.
  • Не запускайте нагрузочное тестирование, отказ в обслуживании и автоматическое сканирование по общей инфраструктуре: кластер общий, см. Песочницы по запросу.
  • Не получайте доступ к чужим данным, не изменяйте и не сохраняйте их. Остановитесь там, где проблема уже показана.
  • Дайте нам разумную возможность исправить, прежде чем публиковать.

Действия в этих рамках и добросовестно мы не будем считать нарушением Условий использования для разработчиков.

Чего ожидать

Мы подтверждаем получение письмом и сообщаем, что выяснили. Фиксированного срока ответа на время превью мы не обещаем — это честнее, чем число, которое мы не измеряли. Серьёзные проблемы разбираются вне очереди.

Это не сообщение об уязвимости

Битые ссылки, ошибки в документации, падающая сборка, песочница, которая не поднимается, — тот же адрес, но без «security» в теме.

Создано на платформе Tango Vision. Вопросы? developers@tango.vision