Responsible disclosure
Повідомити про вразливість
Дякую, що допомагаєте безпечно підтримувати застосунок і репозиторій.
Канал зв’язку
Якщо в репозиторії доступна функція GitHub Report a vulnerability, надішліть приватне повідомлення через вкладку Security. Якщо вона недоступна, напишіть на svitlobot@gmail.com з темою SvitloBot iOS security report.
Процес і межі відповідальності докладніше описані у SECURITY.md.
Що вказати
- Версію застосунку або commit, який зачеплено.
- Вплив проблеми й умови, за яких вона виникає.
- Мінімальні кроки відтворення або безпечний proof of concept.
- За можливості — запропоноване тимчасове рішення.
Не надсилайте справжні токени Telegram, ключі каналів, приватні дані користувачів чи сертифікати підпису. Використовуйте тестові значення, які неможливо застосувати.
Розгляд звітів
Проєкт має одного мейнтейнера. Звіти розглядаються, коли є можливість; гарантованого строку відповіді, виправлення чи програми винагород немає. Будь ласка, дайте час на перевірку й узгодження розкриття.
Якщо ви вже опублікували Telegram-токен, відкличте його через BotFather. Якщо розкрито ключ каналу, зв’яжіться зі стороною, яка його видала.
Інші запити
Звичайні запитання та помилки надсилайте через GitHub Issues. У публічному звіті завжди видаляйте секрети та персональні дані.