अद्यतन: 3 दिसंबर 2021
परिचय
हम दोषरहित बग-फ्री कोड लिखने के लिए प्रतिबद्ध हैं, हालांकि जैसा कि कोई भी सॉफ़्टवेयर इंजीनियर समझेगा, यह अधिकांश परिस्थितियों में संभव नहीं है। यही कारण है कि यह कमजोरी खुलासा कार्यक्रम अस्तित्व में है। निम्नलिखित दस्तावेज़ हमारे कार्यक्रम के दिशानिर्देशों, आपको क्या परीक्षण करना चाहिए और किन प्रकार के परीक्षणों से बचना चाहिए, को स्पष्ट करता है। यह मुद्दों की रिपोर्ट करने और ऐसा करने के लिए पुरस्कारों का भी उल्लेख करता है।
दिशानिर्देश
नियम सरल हैं:
- जब आप किसी वास्तविक या संभावित सुरक्षा मुद्दे का पता लगाएं, तो हमें यथाशीघ्र सूचित करें।
- गोपनीयता उल्लंघनों, उपयोगकर्ता अनुभव में गिरावट, उत्पादन प्रणालियों में व्यवधान, और डेटा के विनाश या हेरफेर से बचने के लिए हर संभव प्रयास करें।
- केवल उस सीमा तक शोषण का उपयोग करें जो कमजोरी की उपस्थिति की पुष्टि करने के लिए आवश्यक हो।
- सार्वजनिक रूप से इसे प्रकट करने से पहले हमें समस्या को हल करने के लिए एक उचित मात्रा में समय दें।
- निम्न गुणवत्ता की रिपोर्टों की उच्च मात्रा प्रस्तुत न करें।
क्षेत्र
इस कार्यक्रम का क्षेत्र निम्नलिखित को शामिल करता है:
- वेबसाइट - windscribe.com
- API - api.windscribe.com
- VPN एंडपॉइंट्स
- Windows ऐप
- MacOS ऐप
- Android ऐप
- iOS ऐप
- Chrome एक्सटेंशन
- Firefox एक्सटेंशन
बचने के लिए चीजें
बग शिकार करते समय, कृपया निम्नलिखित से बचें:
- हमारे बुनियादी ढांचे पर DDoS करना
- ब्रूट फोर्सिंग
- सोशल इंजीनियरिंग
- बड़ी मात्रा में डेटा निकालना
हमारी प्रतिक्रिया
एक रिपोर्ट प्रस्तुत करने के बाद आप 48 घंटों के भीतर हमसे सुनने की उम्मीद कर सकते हैं, लेकिन आमतौर पर इससे भी कम। हम समस्या को दोहराने का प्रयास करेंगे, और यथाशीघ्र एक समाधान लागू करेंगे। अधिकांश मामलों में यह काफी जल्दी होगा, लेकिन उन मामलों में जहां एप्लिकेशन स्तर की कमजोरियों को अपडेट की आवश्यकता होती है, इसमें अधिक समय लग सकता है। यह कहने की आवश्यकता नहीं है, लेकिन हम इसे फिर भी कहेंगे: यदि आप हमें मुद्दों के बारे में सूचित करते हैं तो हम आपको मुकदमा नहीं करेंगे।
बग बाउंटी
यदि आपकी रिपोर्ट सत्यापित होती है और इसे एक मुद्दा माना जाता है, तो आप अपने प्रयासों के लिए मुआवजे के पात्र हैं। वास्तविक राशि पूरी तरह से उस मुद्दे की गंभीरता पर निर्भर करती है जैसा कि हम निर्धारित करते हैं। ऐतिहासिक रूप से, हमने खुलासा की गई कमजोरियों के लिए $100 से $5000 के बीच भुगतान किया है।
रिपोर्टिंग
किसी मुद्दे को खुलासा करने के लिए, कृपया हमें security (AT) windscribe.com पर ईमेल करें। आप हमारी PGP कुंजी यहां पा सकते हैं। कृपया यथासंभव वर्णनात्मक रहें और समस्या को पुन: उत्पन्न करने के लिए सटीक कदम प्रदान करें।
कमजोरी खुलासा
यदि कोई महत्वपूर्ण मुद्दा खोजा जाता है जिसका व्यापक प्रभाव होता है, तो हम प्रभावित सभी उपयोगकर्ताओं को 4 संचार चैनलों के माध्यम से सूचित करेंगे: हमारे ऐप्स के अंदर सूचनाएं, ईमेल (यदि साइनअप के दौरान ईमेल प्रदान किया गया था), Twitter और Reddit। मुद्दे और समाधान का पूरा विवरण हमारे ब्लॉग में पोस्ट किया जाएगा। स्वैच्छिक खुलासा का उदाहरण.