Безпека та відповідальне розкриття

Як ми захищаємо webatla і як повідомити про вразливість, якщо ви її знайшли.

Повідомити про вразливість Переглянути security.txt

Як ми захищаємо ваші дані

Багаторівневий захист передавання даних, автентифікації, платежів і доступу.

Захищене зʼєднання

HTTPS усюди з HSTS, за Cloudflare із WAF і захистом від DDoS. Origin-сервер закритий і приймає запити лише від Cloudflare.

Надійна автентифікація

Паролі хешуються алгоритмом bcrypt, доступна опційна двофакторна автентифікація (TOTP). Секрет TOTP зберігається зашифрованим.

Ми не зберігаємо дані карток

Платежі картками обробляє Stripe (PCI-DSS). Криптоплатежі проходять через PayerURL.

Захищено за замовчуванням

Сувора Content-Security-Policy з nonce на кожен запит, захист від CSRF через перевірку походження запиту та обмеження кількості запитів до чутливих ендпоінтів.

Мінімальні привілеї для секретів

Секрети зберігаються у змінних середовища, а не в коді, з доступом за принципом мінімальних привілеїв.

Регулярні перевірки

Ми проводимо регулярні перевірки безпеки й реагуємо на кожне повідомлення про вразливість.

Як повідомити про вразливість

Ми вітаємо повідомлення від спільноти безпеки. Надішліть нам електронною поштою кроки відтворення, адреси сторінок, яких це стосується, та proof of concept, якщо він є.

Швидке підтвердження

Ми прагнемо підтверджувати отримання протягом трьох робочих днів.

Ви в курсі

Ми тримаємо вас у курсі на всіх етапах усунення, аж поки проблему не буде закрито.

Узгоджене розкриття

Дайте нам розумний час на виправлення, перш ніж оприлюднювати інформацію.

Щось знайшли? Напишіть нам Кожне повідомлення читає жива людина. Додайте кроки відтворення та адреси сторінок, яких це стосується.
Написати на hello@webatla.com

Сфера дії

Що ця політика охоплює, а що ні.

У межах політики

  • webatla.com
  • Публічний API за адресою /api
  • Наша origin-інфраструктура

Поза межами політики

  • Обʼємні DoS та DDoS
  • Соціальна інженерія та фізичні атаки
  • Сторонні сервіси, якими ми користуємось (Cloudflare, Stripe, Brevo, Tawk.to)
  • Результати автоматичних сканерів без робочого proof of concept

Гарантії для дослідників

Ми не ініціюємо й не підтримуємо судових дій проти дослідників, які діють сумлінно, дотримуються цієї політики, не порушують приватність, не зривають роботу сервісу, не отримують доступу до чужих даних і не змінюють їх.

Машинозчитувані контактні дані опубліковано згідно з RFC 9116 за адресою /.well-known/security.txt.