Haavatavuse avalikustamise poliitika
AhaSlidesi turvalisus · Vastutustundlik avalikustamine · Viimati uuendatud: 15. september 2026
Meie pühendumus
Suhtume oma kasutajate ja nende andmete turvalisusse tõsiselt. Ootame turvauurijate aruandeid ja teeme teiega koostööd, et kõik probleemid kiiresti mõista ja lahendada. Me ei algata teie vastu õiguslikke meetmeid seoses selle poliitika alusel heas usus läbi viidud turvauuringuga.
Ulatus
Ulatus
- ahaslides.com ja selle alamdomeenid (näiteks presenter.dev.ahaslide.com ja audience.ahaslides.com)
- AhaSlides veebirakendus, esineja ja publiku rakendused
Väljaspool ulatust
- Teenusetõkestamise (DoS/DDoS) ja mahulised või liikluse üleujutuse testid
- Töötajate, kasutajate või alltöövõtjate sotsiaalne manipuleerimine; füüsilised rünnakud
- Rämpspost või automatiseeritud skannerite tulemused ilma tõendatud ja ärakasutatava mõjuta
- Aruanded, mis puudutavad ainult toetamata või eluea lõppevaid brausereid
- Kolmandate osapoolte teenused, mida me ei kontrolli (need tõstatage kolmanda osapoolega)
- Avatud (autentimata) publiku juurdepääs: publiku rakendus lubab teadlikult kõigil esitlusega liituda ja vastuseid esitada ilma konto või sisselogimiseta, et publik saaks vabalt osaleda. Teateid publiku liitumis- või esitusvoo autentimise puudumise kohta ei käsitleta haavatavustena.
- Parima praktika soovitused, mis ei mõjuta turvalisust (näiteks puuduvad päised ilma ärakasutamata, SPF/DMARC vead, ise-XSS, kiirust piiravad arvamused). Need on teretulnud, kuid neid ei käsitleta haavatavustena.
Kaasamise reeglid
Palun do:
- Teatage probleemist kohe, kui selle leiate, ja andke meile enne avalikustamist mõistliku aja selle parandamiseks.
- Kasutage ainult oma testkontosid. Piirduge kontseptsiooni tõestusega.
Palun ei:
- Juurdepääs andmetele, mis ei ole sinu enda omad, ning selle muutmine, allalaadimine või kustutamine. Juurdepääsu tõendamiseks piisab ekraanipildist või minimaalsest redigeeritud kirjest, seega ära leki päris kasutajaandmeid.
- Meie teenuste halvendamine või katkestamine või automatiseeritud suuremahuliste rünnakute käivitamine.
- Avalikustage probleem enne, kui oleme kinnitanud selle lahendamist (vt Koordineeritud avalikustamine).
Kuidas aru anda
E-POST turvalisus@ahaslides.com kus:
- Haavatavuse ja selle mõju selge kirjeldus.
- Samm-sammult reprodutseerimine, sh mõjutatud URL või lõpp-punkt.
- Kontseptsiooni tõestus (ekraanipildid, lühike video või minimaalne taotlus), redigeeritud.
- Teie nimi või kasutajanimi autoriõiguse märkimiseks (valikuline).
Mida te meilt oodata võite
- Kinnitus jooksul 2 tööpäeva.
- A triaaži otsus (kehtiv, vajan lisateavet või ei kuulu ulatusse) sees 5 tööpäeva.
- Regulaarsed värskendused paranduse kallal töötamise ajal ja teated, kui probleem on lahendatud.
- Soovi korral märkige avalikku autoriteeti meie turvatunnustustes.
Koordineeritud avalikustamine
Palume teil hoida üksikasju konfidentsiaalsena, kuni kinnitame paranduse olemasolu, ja kooskõlastada meiega kõik avalikud aruanded. Meie eesmärk on paranduste tegemise aeg 90 päeva; kui meil on vaja kauem aega, siis ütleme teile, miks.
Tunnustamine
AhaSlides on kasvav ettevõte ega halda fikseeritud, avaldatud tasustatud preemiaprogrammi. Kui aruanne on kehtiv, originaalne ja vastutustundlikult avalikustatud, võime oma äranägemisel pakkuda tänuavalduse ja/või avaliku tunnustuse.
Duplikaataruanded. Kui mitu inimest teatavad samast probleemist, siis esimene reprodutseeritav aruanne, mille me saame on see, kes on preemiale kõlblik. Sama numbri hilisemad kajastajad võivad siiski avalikku tunnustust saada, kui nad lisavad oluliselt uut teavet (näiteks tõsisem mõju, parem reproduktsioon või täiendav mõjutatud pind).
Juba teadaolevad probleemid. Kui oleme probleemist juba teadlikud ja oleme selle enne teie aruande saabumist sisemiselt registreerinud, tunnustame ja täname teid ikkagi, kuid see ei ole kõlblik preemia saamiseks. Nagu duplikaatide puhul, võime pakkuda avalikku tunnustust, kui teie aruanne lisab oluliselt uut teavet.
Oleme alati tänulikud teie abi eest AhaSlides'i turvalisuse tagamisel.