Этот перевод предоставлен для удобства. Английская версия является юридически обязательным текстом. Посмотреть английскую версию

Политика раскрытия информации об уязвимостях

Мы серьезно относимся к безопасности Georithm и приветствуем ответственные отчеты от исследователей безопасности. На этой странице описаны принимаемые нами меры, то, что входит и не входит в область тестирования, правила, которые мы просим соблюдать исследователей, и порядок обработки отчетов после их получения.

Version
v1.0
Last updated
29 July 2026

Мы проектируем Georithm с внедрением ряда мер безопасности, включая:

  • Шифрование данных при передаче с использованием TLS
  • Шифрование неактивных данных для сохраненных данных клиентов
  • Безопасная аутентификация, включая поддержку современной обработки сессий и учетных данных через наш слой аутентификации на базе Supabase
  • Разграничение прав доступа на основе ролей для ограничения доступа к данным и функциям в соответствии с ролью учетной записи
  • Ограничение частоты запросов (rate limiting) к конфиденциальным конечным точкам для снижения риска злоупотреблений и автоматизированных атак
  • Журналирование аудита значимых действий в учетной записи и административных действий

Данные меры поддерживаются нами и постоянно совершенствуются; они описывают наши практики, а не сертифицированный или гарантированный результат обеспечения безопасности.

Входит в область тестирования

  • Веб-приложение Georithm и его аутентифицированная панель управления
  • Публичные маркетинговые страницы на нашем основном домене
  • Наши собственные API, используемые приложением Georithm

Не входит в область тестирования

  • Сторонние поставщики, с которыми мы интегрируемся, включая инфраструктуру Mapbox, Stripe и Supabase (пожалуйста, сообщайте об проблемах в этих сервисах напрямую соответствующему поставщику)
  • Социальная инженерия в отношении наших сотрудников, подрядчиков или клиентов
  • Физические атаки на наши офисы или персонал
  • Волюметрическое тестирование на отказ в обслуживании (DoS)
  • Результаты, полученные исключительно автоматизированными сканерами без демонстрации возможности эксплуатации и реального воздействия

При тестировании Georithm, пожалуйста:

  1. Избегайте доступа, загрузки или эксфильтрации данных, которые вам не принадлежат
  2. Избегайте действий, которые могут нарушить конфиденциальность других пользователей
  3. По возможности используйте собственные тестовые учетные записи, а не реальные учетные записи клиентов
  4. Избегайте любой деятельности, которая ухудшает доступность сервиса или производительность для других пользователей
  5. Немедленно прекратите тестирование и сообщите нам, если вы получили непреднамеренный доступ к конфиденциальным данным

Пожалуйста, направляйте отчеты на jerogz@georithm.info. Чтобы помочь нам оперативно провести сортировку, включите по возможности:

  • Четкое описание уязвимости и ее потенциального воздействия
  • Пошаговые инструкции по воспроизведению
  • Любые релевантные URL-адреса, данные запроса/ответа или скриншоты
  • Учетную запись или окружение, использованные для тестирования

Пожалуйста, не включайте реальные данные клиентов в свой отчет; используйте подстановочные или тестовые данные везде, где это практически целесообразно.

Мы стремимся обрабатывать отчеты следующим образом (в качестве целевых ориентиров, а не гарантий):

  • Подтверждение получения валидного отчета в течение нескольких рабочих дней
  • Предоставление первоначальной оценки сортировки с указанием того, принят ли отчет для расследования
  • Информирование вас о ходе устранения подтвержденных проблем в разумных пределах
  • Координация сроков любого публичного раскрытия информации после готовности исправления

Сроки реагирования и устранения могут варьироваться в зависимости от серьезности и сложности проблемы.

Мы не будем инициировать судебное преследование в отношении исследователей, которые прилагают добросовестные усилия для соблюдения данной политики, ответственно сообщают об уязвимостях и избегают запрещенных видов деятельности, описанных выше в правилах взаимодействия. Данный принцип «Safe harbour» не распространяется на деятельность, нарушающую правила взаимодействия или действующее законодательство.

В настоящее время мы не реализуем платную программу Bug Bounty. В случаях, когда исследователь предоставляет ценный отчет, раскрытый ответственным образом, мы можем по своему усмотрению предложить публичное признание или иную форму поощрения, если исследователь не предпочтет остаться анонимным.

Для передачи отчетов о критических уязвимостях вы можете запросить наш актуальный PGP-ключ или другой безопасный канал связи, предварительно связавшись с нами по адресу jerogz@georithm.info. Отпечаток PGP-ключа, если он доступен, будет опубликован или предоставлен по запросу: [PGP Key Fingerprint Placeholder].

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback