นโยบายการเปิดเผยช่องโหว่
นโยบายความปลอดภัยของ AhaSlides · การเปิดเผยข้อมูลอย่างรับผิดชอบ · อัปเดตล่าสุด: 15 กันยายน 2026
ความมุ่งมั่นของเรา
เราให้ความสำคัญอย่างยิ่งต่อความปลอดภัยของผู้ใช้และข้อมูลของพวกเขา เรายินดีรับรายงานจากนักวิจัยด้านความปลอดภัยและจะร่วมมือกับคุณเพื่อทำความเข้าใจและแก้ไขปัญหาอย่างรวดเร็ว เราจะไม่ดำเนินคดีทางกฎหมายกับคุณสำหรับการวิจัยด้านความปลอดภัยที่ดำเนินการโดยสุจริตภายใต้นโยบายนี้
ขอบเขต
อยู่ในขอบเขต
- ahaslides.com และโดเมนย่อย (ตัวอย่างเช่น) presenter.dev.ahaslide.com และ Audience.ahaslides.com)
- แอปพลิเคชัน AhaSlides บนเว็บ แอปสำหรับผู้บรรยายและผู้ชม
ออกจากขอบเขต
- การทดสอบการโจมตีแบบปฏิเสธการให้บริการ (DoS/DDoS) และการทดสอบการรับส่งข้อมูลปริมาณมากหรือการโจมตีด้วยปริมาณข้อมูลมหาศาล
- การใช้เทคนิคทางสังคมกับพนักงาน ผู้ใช้ หรือผู้รับเหมา; การโจมตีทางกายภาพ
- สแปม หรือผลลัพธ์จากการสแกนอัตโนมัติที่ไม่มีหลักฐานแสดงให้เห็นถึงผลกระทบที่สามารถนำไปใช้ประโยชน์ได้
- รายงานที่ส่งผลกระทบเฉพาะเบราว์เซอร์ที่ไม่ได้รับการสนับสนุนหรือเบราว์เซอร์ที่หมดอายุการใช้งานแล้วเท่านั้น
- บริการจากบุคคลที่สามที่เราไม่สามารถควบคุมได้ (โปรดติดต่อบุคคลที่สามโดยตรง)
- การเข้าถึงของผู้ชมแบบเปิด (ไม่ต้องยืนยันตัวตน): แอปสำหรับผู้ชมตั้งใจอนุญาตให้ทุกคนเข้าร่วมการนำเสนอและส่งคำตอบได้โดยไม่ต้องมีบัญชีหรือเข้าสู่ระบบ เพื่อให้ผู้ชมสามารถมีส่วนร่วมได้อย่างอิสระ รายงานที่ระบุว่าขั้นตอนการเข้าร่วมหรือการส่งคำตอบของผู้ชมขาดการยืนยันตัวตนจะไม่ถือว่าเป็นช่องโหว่
- ข้อเสนอแนะเกี่ยวกับแนวทางปฏิบัติที่ดีที่สุดที่ไม่มีผลกระทบต่อความปลอดภัย (ตัวอย่างเช่น การขาดส่วนหัวที่ไม่ก่อให้เกิดช่องโหว่ การตรวจสอบ SPF/DMARC อย่างละเอียด ช่องโหว่ XSS ในตัวเอง ความคิดเห็นเกี่ยวกับการจำกัดอัตราการรับส่งข้อมูล) ข้อเสนอแนะเหล่านี้ยินดีรับฟัง แต่จะไม่ถือว่าเป็นช่องโหว่
กฎการมีส่วนร่วม
คุณสามารถ do:
- โปรดแจ้งให้เราทราบทันทีที่พบปัญหา และให้เวลาเราแก้ไขปัญหาอย่างเหมาะสมก่อนที่จะเปิดเผยต่อสาธารณะ
- ใช้เฉพาะบัญชีทดสอบของคุณเองเท่านั้น หยุดเมื่อถึงขั้นตอนการทดสอบเพื่อพิสูจน์แนวคิดแล้ว
คุณสามารถ อย่า:
- ห้ามเข้าถึง แก้ไข ดาวน์โหลด หรือลบข้อมูลที่ไม่ใช่ของคุณ เพื่อแสดงหลักฐานการเข้าถึง เพียงแค่ภาพหน้าจอหรือบันทึกข้อมูลที่ตัดทอนบางส่วนก็เพียงพอแล้ว ดังนั้นห้ามขโมยข้อมูลผู้ใช้จริง
- ลดประสิทธิภาพหรือขัดขวางการให้บริการของเรา หรือทำการโจมตีอัตโนมัติในปริมาณมาก
- เปิดเผยปัญหาต่อสาธารณะก่อนที่เราจะยืนยันว่าปัญหาได้รับการแก้ไขแล้ว (ดูเพิ่มเติม) การเปิดเผยข้อมูลแบบประสานงาน).
วิธีการรายงาน
อีเมล security@ahaslides.com กับ:
- คำอธิบายที่ชัดเจนเกี่ยวกับช่องโหว่และผลกระทบที่เกิดขึ้น
- อธิบายขั้นตอนการจำลองปัญหาอย่างละเอียด รวมถึง URL หรือปลายทางที่ได้รับผลกระทบ
- ตัวอย่างแนวคิด (ภาพหน้าจอ วิดีโอสั้น หรือคำขอขั้นต่ำ) ถูกปกปิดข้อมูลบางส่วน
- ชื่อหรือนามแฝงของคุณสำหรับเครดิต (ไม่บังคับ)
สิ่งที่คุณคาดหวังจากเรา
- รับทราบ ภายใน 2 วันทำการ.
- A การตัดสินใจคัดกรอง (ถูกต้อง, ต้องการข้อมูลเพิ่มเติม หรืออยู่นอกขอบเขต) ภายใน 5 วันทำการ.
- เราจะแจ้งความคืบหน้าเป็นระยะในระหว่างที่ดำเนินการแก้ไขปัญหา และจะแจ้งให้ทราบเมื่อแก้ไขปัญหาเสร็จแล้ว
- หากคุณต้องการให้เราระบุชื่อของคุณในส่วนการรับรองความปลอดภัยของเรา
การเปิดเผยข้อมูลแบบประสานงาน
เราขอให้คุณเก็บรายละเอียดไว้เป็นความลับจนกว่าเราจะยืนยันว่าได้แก้ไขปัญหาเรียบร้อยแล้ว และโปรดประสานงานกับเราก่อนที่จะเผยแพร่ข้อมูลใดๆ ต่อสาธารณะ ช่วงเวลาเป้าหมายในการแก้ไขปัญหาของเราคือ 90 วันหากเราต้องการเวลามากกว่านี้ เราจะแจ้งเหตุผลให้คุณทราบ
ได้รับการยอมรับ
AhaSlides เป็นบริษัทที่กำลังเติบโตและไม่มีโปรแกรมให้รางวัลแบบตายตัวที่ประกาศไว้ล่วงหน้า หากรายงานนั้นถูกต้อง เป็นต้นฉบับ และเปิดเผยอย่างรับผิดชอบ เราอาจพิจารณาให้ของรางวัลเล็กน้อยและ/หรือให้เครดิตต่อสาธารณะเพื่อเป็นการขอบคุณ
รายงานซ้ำซ้อน ในกรณีที่มีหลายคนรายงานปัญหาเดียวกัน รายงานฉบับแรกที่สามารถตรวจสอบซ้ำได้ คือผู้ที่มีสิทธิ์ได้รับรางวัลใดๆ ผู้รายงานข่าวเรื่องเดียวกันในภายหลังอาจยังคงได้รับเครดิตจากสาธารณชนได้ หากพวกเขาเพิ่มข้อมูลใหม่ที่มีนัยสำคัญ (ตัวอย่างเช่น ผลกระทบที่รุนแรงกว่า การจำลองเหตุการณ์ที่ดีกว่า หรือพื้นที่ที่ได้รับผลกระทบเพิ่มเติม)
ปัญหาที่ทราบอยู่แล้ว หากเราทราบถึงปัญหาดังกล่าวแล้วและได้บันทึกไว้ภายในก่อนที่รายงานของคุณจะมาถึง เราจะยังคงรับทราบและขอบคุณคุณ แต่รายงานนั้นจะไม่มีสิทธิ์ได้รับรางวัล เช่นเดียวกับกรณีรายงานซ้ำ เราอาจให้เครดิตสาธารณะหากรายงานของคุณเพิ่มข้อมูลใหม่ที่มีสาระสำคัญ
เรารู้สึกขอบคุณเสมอสำหรับความช่วยเหลือของคุณในการดูแลรักษา AhaSlides ให้ปลอดภัย