Безпека та відповідальне розкриття
Як ми захищаємо webatla і як повідомити про вразливість, якщо ви її знайшли.
Як ми захищаємо ваші дані
Багаторівневий захист передавання даних, автентифікації, платежів і доступу.
Захищене зʼєднання
HTTPS усюди з HSTS, за Cloudflare із WAF і захистом від DDoS. Origin-сервер закритий і приймає запити лише від Cloudflare.
Надійна автентифікація
Паролі хешуються алгоритмом bcrypt, доступна опційна двофакторна автентифікація (TOTP). Секрет TOTP зберігається зашифрованим.
Ми не зберігаємо дані карток
Платежі картками обробляє Stripe (PCI-DSS). Криптоплатежі проходять через PayerURL.
Захищено за замовчуванням
Сувора Content-Security-Policy з nonce на кожен запит, захист від CSRF через перевірку походження запиту та обмеження кількості запитів до чутливих ендпоінтів.
Мінімальні привілеї для секретів
Секрети зберігаються у змінних середовища, а не в коді, з доступом за принципом мінімальних привілеїв.
Регулярні перевірки
Ми проводимо регулярні перевірки безпеки й реагуємо на кожне повідомлення про вразливість.
Як повідомити про вразливість
Ми вітаємо повідомлення від спільноти безпеки. Надішліть нам електронною поштою кроки відтворення, адреси сторінок, яких це стосується, та proof of concept, якщо він є.
Швидке підтвердження
Ми прагнемо підтверджувати отримання протягом трьох робочих днів.
Ви в курсі
Ми тримаємо вас у курсі на всіх етапах усунення, аж поки проблему не буде закрито.
Узгоджене розкриття
Дайте нам розумний час на виправлення, перш ніж оприлюднювати інформацію.
Сфера дії
Що ця політика охоплює, а що ні.
У межах політики
webatla.com- Публічний API за адресою
/api - Наша origin-інфраструктура
Поза межами політики
- Обʼємні DoS та DDoS
- Соціальна інженерія та фізичні атаки
- Сторонні сервіси, якими ми користуємось (Cloudflare, Stripe, Brevo, Tawk.to)
- Результати автоматичних сканерів без робочого proof of concept
Гарантії для дослідників
Ми не ініціюємо й не підтримуємо судових дій проти дослідників, які діють сумлінно, дотримуються цієї політики, не порушують приватність, не зривають роботу сервісу, не отримують доступу до чужих даних і не змінюють їх.
Машинозчитувані контактні дані опубліковано згідно з RFC 9116 за адресою /.well-known/security.txt.