漏洞披露政策
AhaSlides 安全 · 负责任的信息披露 · 最后更新:2026 年 9 月 15 日
我们的承诺
我们非常重视用户及其数据的安全。我们欢迎安全研究人员提交报告,并将与您合作,快速了解并解决任何问题。对于您根据本政策出于善意进行的安全研究,我们不会采取任何法律行动。
适用范围
范围
- ahaslides.com 及其子域名(例如) presenter.dev.ahaslide.com 和 观众.ahaslides.com)
- AhaSlides 网络应用程序、演示者和观众应用程序
超出范围
- 拒绝服务 (DoS/DDoS) 和流量或流量泛洪测试
- 对员工、用户或承包商进行社会工程攻击;物理攻击
- 垃圾邮件,或来自自动扫描器的未显示可利用影响的发现。
- 仅影响已停止支持或已停止维护的浏览器的报告
- 我们无法控制的第三方服务(请与第三方联系解决这些问题)
- 开放式(未经认证)观众访问:该观众应用程序故意允许任何人无需帐户或登录即可加入演示并提交回复,以便观众可以自由参与。有关观众加入或提交流程缺乏身份验证的报告不被视为漏洞。
- 不涉及安全问题的最佳实践建议(例如,缺失的请求头但无法利用漏洞、SPF/DMARC 细枝末节问题、自 XSS 攻击、速率限制建议等)。我们欢迎这些建议,但它们不被视为漏洞。
交战规则
请 do:
- 发现问题后请立即报告,并给我们合理的修复时间,然后再公开披露。
- 仅使用您自己的测试账号。仅需验证概念即可。
请 不需要:
- 访问、修改、下载或删除不属于您的数据。为了证明您曾进行过访问,只需提供屏幕截图或经过精简的、经过编辑的记录即可,因此请勿泄露真实用户数据。
- 降低或中断我们的服务,或运行自动化的大规模攻击。
- 在确认问题已解决之前,请公开披露该问题(见)。 协调披露).
如何报告
电邮 security@ahaslides.com 使用:
- 对漏洞及其影响进行清晰描述。
- 逐步重现问题,包括受影响的 URL 或端点。
- 概念验证(屏幕截图、短视频或最小请求),已编辑。
- 署名(可选)
您能从我们那里得到什么
- 致谢 中 2个工作日之内
.
- A 分诊决定 (有效、需要更多信息或超出范围) 5个工作日之内
.
- 我们会定期更新修复进度,并在问题解决后通知大家。
- 如果您愿意,可以在我们的安全声明中注明公开信用。
协调披露
请您在确认修复程序部署完成之前对细节保密,并请您与我们协调任何公开声明。我们的目标修复时间窗口是: 为期90天如果需要更多时间,我们会告诉您原因。
认可
AhaSlides是一家正在发展中的公司,目前没有固定的、公开的付费赏金计划。对于有效、原创且负责任地披露的报告,我们可能会酌情提供一些小礼物和/或公开致谢。
重复报告。 如果多人报告同一问题, 我们收到的第一份可复现报告 只有符合获得奖励资格的人才能获得奖励。后续报道同一事件的记者,如果补充了实质性的新信息(例如更严重的冲击、更清晰的复制图或额外的受影响表面),仍然可以获得公开表彰。
已知问题。 如果我们在您提交报告之前就已经知晓并内部记录了某个问题,我们仍然会予以确认和感谢,但您的报告将不符合奖励条件。与重复提交的报告一样,如果您的报告提供了实质性的新信息,我们可能会给予公开奖励。
我们始终感谢您为保障 AhaSlides 安全所做的贡献。