Politica de divulgare a vulnerabilităților
Securitatea AhaSlides · Dezvăluire responsabilă · Ultima actualizare: 15 septembrie 2026
Angajamentul nostru
Tratăm cu seriozitate securitatea utilizatorilor noștri și a datelor acestora. Apreciem rapoartele cercetătorilor în domeniul securității și vom colabora cu dumneavoastră pentru a înțelege și a rezolva rapid orice problemă. Nu vom întreprinde acțiuni legale împotriva dumneavoastră pentru cercetările de securitate efectuate cu bună-credință în conformitate cu această politică.
domeniu
În domeniul de aplicare
- ahaslides.com și subdomeniile sale (de exemplu presenter.dev.ahaslide.com și audience.ahaslides.com)
- Aplicația web AhaSlides, aplicațiile pentru prezentatori și public
Fara scop
- Teste de denegare a serviciului (DoS/DDoS) și volumetrice sau de inundare a traficului
- Inginerie socială a personalului, utilizatorilor sau contractorilor; atacuri fizice
- Spam sau descoperiri provenite de la scanere automate fără un impact demonstrat și exploatabil
- Rapoarte care afectează doar browserele neacceptate sau cele ajunse la sfârșitul perioadei de utilizare
- Servicii terțe pe care nu le controlăm (vă rugăm să discutați cu terța parte despre aceste informații)
- Acces deschis (neautentificat) pentru public: aplicația pentru public permite în mod deliberat oricui să se alăture unei prezentări și să trimită răspunsuri fără cont sau date de autentificare, astfel încât publicul să poată participa liber. Rapoartele conform cărora fluxul de alăturare sau de trimitere a publicului nu este autentificat nu sunt tratate ca vulnerabilități.
- Sugestii de bune practici fără impact asupra securității (de exemplu, lipsă de anteturi fără exploit, critici SPF/DMARC, auto-XSS, opinii privind limitarea ratei). Acestea sunt binevenite, dar nu sunt tratate ca vulnerabilități.
Reguli de angajare
Te rugăm să ne contactezi do:
- Raportați imediat ce găsiți o problemă și acordați-ne un timp rezonabil pentru a o remedia înainte de a o dezvălui public.
- Folosește doar propriile conturi de testare. Oprește-te la demonstrarea conceptului.
Te rugăm să ne contactezi nu:
- Accesați, modificați, descărcați sau ștergeți date care nu vă aparțin. Pentru a dovedi accesul, este suficientă o captură de ecran sau o înregistrare minimală, redactată, așadar nu exfiltrați datele reale ale utilizatorilor.
- Degrada sau întrerupe serviciile noastre sau executa atacuri automate de volum mare.
- Să dezvăluim public problema înainte de a confirma că este rezolvată (a se vedea Dezvăluirea coordonată).
Cum să raportezi
E-mail security@ahaslides.com cu:
- O descriere clară a vulnerabilității și a impactului acesteia.
- Reproducere pas cu pas, inclusiv URL-ul sau punctul final afectat.
- Dovadă de concept (capturi de ecran, un videoclip scurt sau o solicitare minimă), redactată.
- Numele sau pseudonimul dumneavoastră pentru creditare (opțional).
Ce vă puteți aștepta de la noi
- Responsabilitate-Invatare-Proactivitate în 2 zile lucratoare.
- A decizie de triaj (valid, necesită mai multe informații sau în afara domeniului de aplicare) în cadrul 5 zile lucratoare.
- Actualizări regulate în timp ce lucrăm la o remediere și notificări când aceasta este rezolvată.
- Menționarea publică în confirmările noastre de securitate, dacă doriți.
Dezvăluirea coordonată
Vă rugăm să păstrați detaliile private până când confirmăm implementarea unei soluții și să coordonați orice raport public cu noi. Perioada noastră de remediere țintă este 90 zile; dacă avem nevoie de mai mult timp, vă vom spune de ce.
Recunoaștere
AhaSlides este o companie în creștere și nu derulează un program de recompense plătite, fix, publicat. În cazul în care un raport este valid, original și divulgat în mod responsabil, putem, la discreția noastră, să oferim un semn de apreciere și/sau credit public drept mulțumire.
Rapoarte duplicate. În cazul în care mai multe persoane raportează aceeași problemă, primul raport reproductibil pe care îl primim este cel eligibil pentru orice recompensă. Cei care raportează ulterior aceeași problemă pot primi în continuare credit public dacă adaugă informații semnificativ noi (de exemplu, un impact mai sever, o reproducere mai bună sau o suprafață afectată suplimentară).
Probleme deja cunoscute. Dacă suntem deja conștienți de o problemă și am înregistrat-o intern înainte de sosirea raportului dvs., vom confirma în continuare și vă vom mulțumi, dar problema nu va fi eligibilă pentru o recompensă. Ca și în cazul duplicatelor, este posibil să oferim credit public în cazul în care raportul dvs. adaugă informații noi în mod semnificativ.
Suntem întotdeauna recunoscători pentru ajutorul acordat în menținerea siguranței AhaSlides.