Этот перевод предоставлен для удобства. Английская версия является юридически обязательным текстом. Посмотреть английскую версию
Политика раскрытия информации об уязвимостях
Мы серьезно относимся к безопасности Georithm и приветствуем ответственные отчеты от исследователей безопасности. На этой странице описаны принимаемые нами меры, то, что входит и не входит в область тестирования, правила, которые мы просим соблюдать исследователей, и порядок обработки отчетов после их получения.
- Version
- v1.0
- Last updated
- 29 July 2026
Мы проектируем Georithm с внедрением ряда мер безопасности, включая:
- Шифрование данных при передаче с использованием TLS
- Шифрование неактивных данных для сохраненных данных клиентов
- Безопасная аутентификация, включая поддержку современной обработки сессий и учетных данных через наш слой аутентификации на базе Supabase
- Разграничение прав доступа на основе ролей для ограничения доступа к данным и функциям в соответствии с ролью учетной записи
- Ограничение частоты запросов (rate limiting) к конфиденциальным конечным точкам для снижения риска злоупотреблений и автоматизированных атак
- Журналирование аудита значимых действий в учетной записи и административных действий
Данные меры поддерживаются нами и постоянно совершенствуются; они описывают наши практики, а не сертифицированный или гарантированный результат обеспечения безопасности.
Входит в область тестирования
- Веб-приложение Georithm и его аутентифицированная панель управления
- Публичные маркетинговые страницы на нашем основном домене
- Наши собственные API, используемые приложением Georithm
Не входит в область тестирования
- Сторонние поставщики, с которыми мы интегрируемся, включая инфраструктуру Mapbox, Stripe и Supabase (пожалуйста, сообщайте об проблемах в этих сервисах напрямую соответствующему поставщику)
- Социальная инженерия в отношении наших сотрудников, подрядчиков или клиентов
- Физические атаки на наши офисы или персонал
- Волюметрическое тестирование на отказ в обслуживании (DoS)
- Результаты, полученные исключительно автоматизированными сканерами без демонстрации возможности эксплуатации и реального воздействия
При тестировании Georithm, пожалуйста:
- Избегайте доступа, загрузки или эксфильтрации данных, которые вам не принадлежат
- Избегайте действий, которые могут нарушить конфиденциальность других пользователей
- По возможности используйте собственные тестовые учетные записи, а не реальные учетные записи клиентов
- Избегайте любой деятельности, которая ухудшает доступность сервиса или производительность для других пользователей
- Немедленно прекратите тестирование и сообщите нам, если вы получили непреднамеренный доступ к конфиденциальным данным
Пожалуйста, направляйте отчеты на jerogz@georithm.info. Чтобы помочь нам оперативно провести сортировку, включите по возможности:
- Четкое описание уязвимости и ее потенциального воздействия
- Пошаговые инструкции по воспроизведению
- Любые релевантные URL-адреса, данные запроса/ответа или скриншоты
- Учетную запись или окружение, использованные для тестирования
Пожалуйста, не включайте реальные данные клиентов в свой отчет; используйте подстановочные или тестовые данные везде, где это практически целесообразно.
Мы стремимся обрабатывать отчеты следующим образом (в качестве целевых ориентиров, а не гарантий):
- Подтверждение получения валидного отчета в течение нескольких рабочих дней
- Предоставление первоначальной оценки сортировки с указанием того, принят ли отчет для расследования
- Информирование вас о ходе устранения подтвержденных проблем в разумных пределах
- Координация сроков любого публичного раскрытия информации после готовности исправления
Сроки реагирования и устранения могут варьироваться в зависимости от серьезности и сложности проблемы.
Мы не будем инициировать судебное преследование в отношении исследователей, которые прилагают добросовестные усилия для соблюдения данной политики, ответственно сообщают об уязвимостях и избегают запрещенных видов деятельности, описанных выше в правилах взаимодействия. Данный принцип «Safe harbour» не распространяется на деятельность, нарушающую правила взаимодействия или действующее законодательство.
В настоящее время мы не реализуем платную программу Bug Bounty. В случаях, когда исследователь предоставляет ценный отчет, раскрытый ответственным образом, мы можем по своему усмотрению предложить публичное признание или иную форму поощрения, если исследователь не предпочтет остаться анонимным.
Для передачи отчетов о критических уязвимостях вы можете запросить наш актуальный PGP-ключ или другой безопасный канал связи, предварительно связавшись с нами по адресу jerogz@georithm.info. Отпечаток PGP-ключа, если он доступен, будет опубликован или предоставлен по запросу: [PGP Key Fingerprint Placeholder].
This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.