Responsible disclosure

Повідомити про вразливість

Дякую, що допомагаєте безпечно підтримувати застосунок і репозиторій.

Не публікуйте деталі вразливості у відкритому issue, pull request, коментарі чи скриншоті. Публічний звіт може розкрити проблему до того, як її буде перевірено або виправлено.

Канал зв’язку

Якщо в репозиторії доступна функція GitHub Report a vulnerability, надішліть приватне повідомлення через вкладку Security. Якщо вона недоступна, напишіть на svitlobot@gmail.com з темою SvitloBot iOS security report.

Процес і межі відповідальності докладніше описані у SECURITY.md.

Що вказати

Не надсилайте справжні токени Telegram, ключі каналів, приватні дані користувачів чи сертифікати підпису. Використовуйте тестові значення, які неможливо застосувати.

Розгляд звітів

Проєкт має одного мейнтейнера. Звіти розглядаються, коли є можливість; гарантованого строку відповіді, виправлення чи програми винагород немає. Будь ласка, дайте час на перевірку й узгодження розкриття.

Якщо ви вже опублікували Telegram-токен, відкличте його через BotFather. Якщо розкрито ключ каналу, зв’яжіться зі стороною, яка його видала.

Інші запити

Звичайні запитання та помилки надсилайте через GitHub Issues. У публічному звіті завжди видаляйте секрети та персональні дані.