Политика безопасности и ответственного раскрытия информации

Last updated: 2026-08-01Как добросовестно сообщить APERTURESyndicate OÜ об уязвимости — наша «безопасная гавань», правила проведения исследований, область применения и то, что реально может обещать команда из двух человек.

Политика безопасности и ответственного раскрытия информации

Дата вступления в силу: 1 августа 2026 г. · Версия 2.0

Эта политика объясняет, как APERTURESyndicate OÜ («APERTURESyndicate», «AS», «мы», «нас») работает с исследователями безопасности, находящими и сообщающими об уязвимостях в наших сервисах. Мы серьёзно относимся к безопасности платформы и людей, которые ею пользуются, и искренне приветствуем добросовестные исследования.

Сначала — реалистичные ожидания. Мы — компания из двух человек. Нет команды безопасности, нет дежурной ротации, нет бюджета на баг-баунти. Что мы предлагаем — это настоящая «безопасная гавань», человек, читающий каждое сообщение, и исправление настолько быстро, насколько мы можем. Чего мы не можем предложить — это гарантированный срок реакции или выплату. Остальная часть этого документа написана исходя из этой реальности, а не из того, что обещала бы более крупная компания.

Если вы нашли потенциальную проблему безопасности, переходите сразу к Разделу 1.

Мы пишем эти документы добросовестно и следим, чтобы они соответствовали тому, как платформа работает на самом деле. Они пока не прошли проверку квалифицированным эстонским юристом.


1. Сообщение об уязвимости

Если вы считаете, что нашли уязвимость безопасности, сообщите нам об этом приватно по email на [email protected], с темой письма, начинающейся с SECURITY (например: SECURITY — возможная проблема с аутентификацией). Так сообщение получает приоритет в общем почтовом ящике.

Машиночитаемый указатель опубликован по адресу https://aperturesyndicate.com/.well-known/security.txt (RFC 9116) для инструментов и автоматического обнаружения; авторитетным каналом остаётся email-адрес выше. Мы принимаем сообщения на English or Estonian.

Чтобы помочь нам быстро воспроизвести и исправить проблему, пожалуйста, укажите как можно больше из следующего:

  1. Чёткое описание уязвимости и типа проблемы, как вы её понимаете.
  2. Пошаговые инструкции по воспроизведению — точные запросы, входные данные или действия, необходимые, чтобы её вызвать.
  3. Влияние — что реально может сделать с этим злоумышленник и какие предварительные условия для этого нужны.
  4. Подтверждающие материалы — proof-of-concept код, скриншоты или логи, если это полезно (пожалуйста, скройте персональные данные третьих лиц).
  5. Ваши контактные данные — чтобы мы могли подтвердить получение вашего сообщения, задать уточняющие вопросы и упомянуть вас, если вы этого захотите.

По возможности присылайте одну проблему на одно сообщение и сообщайте о ней сразу после обнаружения, а не копите находки.


2. Безопасная гавань

Мы не будем преследовать вас в судебном порядке и не будем поддерживать судебное преследование за исследования безопасности, проведённые добросовестно и в соответствии с этой политикой.

В частности, если ваша деятельность остаётся в рамках правил проведения исследований из Раздела 3 и области применения из Раздела 4, мы считаем её разрешённой и не будем считать её нарушением наших условий или сообщать о ней как о незаконном доступе. Если третья сторона предъявит вам претензии за деятельность, соответствующую этой политике, мы прямо подтвердим, что ваше исследование было разрешено.

Эта безопасная гавань распространяется только на вас и на ваши собственные действия в рамках этой политики. Она не покрывает деятельность, нарушающую закон, причиняющую вред другим пользователям или выходящую за пределы того, что разрешает эта политика, и не может связывать третью сторону или государственного обвинителя — никакая частная политика не может. Если вы когда-либо не уверены, входит ли что-то в область применения или разрешено ли это, сначала спросите нас на [email protected], прежде чем действовать; мы гораздо охотнее поговорим об этом, чем увидим, как хорошее исследование пойдёт не так.


3. Правила проведения исследований

Чтобы оставаться в рамках этой политики, пожалуйста, соблюдайте следующее во время исследования:

  • Минимизируйте доступ к данным. Не получайте доступ, не изменяйте, не удаляйте и не извлекайте данные, принадлежащие другим пользователям или нам, сверх минимума, строго необходимого для демонстрации находки. Если вы столкнётесь с персональными данными другого человека, остановитесь, не сохраняйте и не делитесь ими и сообщите нам об этом в отчёте.
  • Используйте собственные тестовые аккаунты. Проводите тестирование только на аккаунтах, которые вы контролируете и создали для этой цели. Не нацеливайтесь на чужие аккаунты, не получайте к ним доступ и не захватывайте их.
  • Не ухудшайте работу сервиса. Никаких атак типа «отказ в обслуживании» или объёмных атак, никакого исчерпания ресурсов или автоматизированного сканирования на высокой скорости, нарушающего доступность, никакого спама и ничего, что влияет на опыт других пользователей.
  • Никакой социальной инженерии. Не занимайтесь фишингом, претекстингом или иным манипулированием нашими сотрудниками, подрядчиками или пользователями и не пытайтесь получить учётные данные ни от кого.
  • Никаких физических атак или атак на инфраструктуру. Не пытайтесь получить доступ к офисам, оборудованию или помещениям и не нацеливайтесь на поставщиков услуг или сети, от которых мы зависим.
  • Практикуйте скоординированное раскрытие информации. Дайте нам разумную возможность расследовать и устранить проблему, прежде чем раскрывать что-либо публично, и согласуйте с нами сроки и содержание любого публичного раскрытия. Пожалуйста, не публикуйте детали, proof-of-concept код или затронутые данные, пока исправление ожидается. Мы не просим о бессрочном молчании: если мы замолчали или исправление затягивается, скажите нам, что собираетесь опубликовать информацию, и дайте нам срок — 90 дней с момента вашего сообщения мы считаем разумной нормой, и меньше — для того, что уже эксплуатируется.
  • Уважайте приватность и закон. Не нарушайте приватность любого человека и соблюдайте всё применимое законодательство, включая GDPR и право Estonia и ЕС.

Если тест начинает создавать риск вреда реальным пользователям или данным, остановитесь и свяжитесь с нами.


4. Область применения

В область применения входит (общий уровень). Уязвимости в веб-сервисах, приложениях и API, которыми мы владеем и управляем, где проблема имеет реальное, демонстрируемое влияние на безопасность — например, возможность получить доступ к данным, к которым у вас не должно быть доступа, действовать от имени другого пользователя или обойти механизм безопасности.

Вне области применения. Следующее, как правило, не подпадает под эту политику:

  • Сервисы, продукты, библиотеки или инфраструктура, управляемые третьими сторонами, даже если мы их используем или на них ссылаемся.
  • Социальная инженерия сотрудников, подрядчиков или пользователей и любая атака, зависящая от неё.
  • Объёмный отказ в обслуживании, нагрузочное тестирование и подобная деятельность, влияющая на доступность.
  • Отсутствие рекомендуемого усиления безопасности (например, отсутствующий заголовок безопасности или флаг куки), если вы не можете показать реальное, эксплуатируемое влияние.
  • Чисто теоретические проблемы, сообщения, сгенерированные исключительно автоматическими сканерами без рабочего proof-of-concept, проблемы, причинённые самим исследователем, и находки, требующие уже скомпрометированного устройства, браузера или аккаунта.

Это общее руководство, а не исчерпывающий список. Если вы не уверены, входит ли цель или техника в область применения, спросите нас на [email protected] перед тестированием.


5. Что вы можете от нас ожидать

Это честные намерения команды из двух человек, а не уровни обслуживания. Мы предпочитаем здесь недообещать, чем тихо пропустить опубликованный срок.

  1. Подтверждение. Мы стремимся ответить в течение 72 часов. На практике обычно быстрее. Может быть и медленнее — в выходные, праздники или пока один из двух недоступен. Если вы ничего не услышали через неделю, отправьте напоминание; гораздо вероятнее, что письмо затерялось, а не было проигнорировано.
  2. Триаж. Мы сами оцениваем серьёзность и влияние и сообщаем вам о своих выводах, включая случаи, когда мы приходим к выводу, что проблема неэксплуатируема.
  3. Устранение. Мы исправляем подтверждённые уязвимости настолько быстро, насколько того требует серьёзность, и сообщаем вам, когда исправление выходит. Мы не обязуемся соблюдать срок исправления. Что-то критичное обычно развёртывается в течение дней; пункт по усилению безопасности низкой серьёзности может подождать до следующего удобного релиза.
  4. Признание. Если вы хотите, чтобы вас упомянули, мы упомянём вас после устранения проблемы. Если вы предпочитаете остаться анонимным, мы храним отчёт конфиденциально.
  5. Обязательства по утечкам данных. Если ваша находка окажется связана с реальной утечкой персональных данных, у нас есть собственные юридические обязанности — уведомление Andmekaitse Inspektsioon в течение 72 часов, где этого требует GDPR. Мы сообщим вам, если ваше сообщение это запустило.

Мы обрабатываем сообщения конфиденциально и не будем раскрывать вашу личность третьим лицам без вашего согласия, кроме случаев, когда этого требует закон.


6. Признание, а не вознаграждение

Мы не ведём программу баг-баунти и не платим денежные вознаграждения. На это нет бюджета, и мы предпочитаем сказать это прямо, а не тянуть исследователей формулировкой «вознаграждение может быть рассмотрено».

Что мы действительно предлагаем — настоящая безопасная гавань (Раздел 2), быстрый ответ от человека и публичное признание, если вы этого хотите. Признание предоставляется по нашему усмотрению и с вашего разрешения. Пожалуйста, не делайте оплату условием сообщения и не считайте, что отчёт создаёт какое-либо право на компенсацию.

Требование оплаты в обмен на неразглашение уязвимости — это не исследование — это вымогательство, оно полностью выходит за рамки этой политики, и мы относимся к нему соответствующе.

Если мы когда-либо запустим платную программу, мы объявим об этом здесь в первую очередь.


7. Эта политика — не лицензия на нарушение закона

Эта политика разрешает добросовестные исследования безопасности, проведённые в рамках правил выше — и ничего больше. Она не даёт вам разрешения нарушать закон, нарушать наши другие условия или причинять вред нашим пользователям или платформе.

Деятельность, выходящая за рамки этой политики — в том числе всё, что вступает в конфликт с нашей Политикой допустимого использования — не покрывается безопасной гаванью из Раздела 2 и может рассматриваться как несанкционированная. Если сомневаетесь — свяжитесь с нами, прежде чем действовать.


Контакты

ЦельКонтакт
Сообщения о безопасности и скоординированное раскрытие информации[email protected] — тема, начинающаяся с SECURITY
Машиночитаемый указательhttps://aperturesyndicate.com/.well-known/security.txt
Как мы защищаем платформу в целомБезопасность

Мы принимаем сообщения на English or Estonian.

APERTURESyndicate OÜ Регистрационный код 17384111 · VAT EE102972654 Priisle tee 8, Lasnamäe linnaosa, Tallinn, Harju maakond, 13914, Estonia Регистрационные данные компании

Эта политика регулируется правом Estonia, юрисдикция — the courts of Tallinn. Англоязычная версия этой политики является контролирующей.


История версий

  • v2.0 — 2026-08-01 — Обещания по срокам ответа приведены к тому, что реально может обеспечить команда из двух человек: подтверждение в течение 72 часов сформулировано как цель, а не гарантия, срок исправления не обещается, а раздел о раскрытии информации теперь принимает норму публикации в 90 дней вместо бессрочного молчания. Позиция по баг-баунти сформулирована прямо, а не оставлена открытой. Добавлена обязанность уведомления об утечках и явное замечание, что вымогательство — не исследование. Контакты и реквизиты компании перенесены в общие плейсхолдеры.
  • v1.0 — 2026-06-22 — Первая публикация.
Политика безопасности и ответственного раскрытия информации | AS Docs