Fiatside

Юридический документ

Политика ответственного раскрытия

Если вы нашли уязвимость, мы предпочтем услышать о ней от вас, чем из инцидента. Этот документ определяет, что вы можете тестировать, что запрещено и как быстро мы отвечаем.

Версия
1.0.0
Действует с
15 September 2026
Последнее обновление
2 September 2026

Этот документ является шаблоном и должен быть проверен юридическим советником перед запуском в производство

Приведенный ниже текст был составлен на основе обязательств, применимых к поставщику услуг цифровых активов, но еще не был проверен юристом в юрисдикции учреждения. Поэтому он не имеет исковой силы в текущем виде и не должен рассматриваться как окончательное договорное обязательство.

Содержание документа
  1. 01Мы предпочитаем услышать это от вас
  2. 02Область действия
  3. 03Правила тестирования
  4. 04Как сообщить
  5. 05Наши сроки ответа
  6. 06После исправления
01

Мы предпочитаем услышать это от вас

Сервис, который перемещает деньги, всегда в конечном итоге подвергается испытаниям, будь то благонамеренными людьми или иными. Мы предпочли бы узнать о недостатке из отчета, чем из инцидента, и мы обязуемся не преследовать никого за исследования, проведенные добросовестно в рамках описанных здесь условий.

На данном этапе финансовое вознаграждение не предлагается. Мы не объявляем программу вознаграждений, которую не смогли бы выполнить. Что мы предлагаем, так это конкретное: быстрое подтверждение, технического контактного лица, отслеживание до исправления и публичное признание, если вы этого хотите.

02

Область действия

В области действия

  • Публичный сайт и его страницы приложений.
  • Публично доступные конечные точки программного интерфейса.
  • Механизмы аутентификации, сеансов и сброса пароля.
  • Любой недостаток, приводящий к чтению, изменению или перенаправлению данных другого пользователя.
  • Любой недостаток, позволяющий изменить сумму, получателя, курс или состояние заказа.
  • Ошибки конфигурации, раскрывающие секрет, резервную копию или внутреннюю среду.

Вне области действия

  • Собственные услуги наших поставщиков: сообщайте о них напрямую соответствующему издателю, который ведет свою собственную программу.
  • Отчеты, созданные автоматическим сканером без доказательства возможности эксплуатации.
  • Заголовки или находки в конфигурации без продемонстрированного воздействия — отсутствующий рекомендуемый заголовок, cookie без атрибута на публичном контенте.
  • Социальная инженерия против наших сотрудников, поставщиков или пользователей.
  • Отказ в обслуживании, флуд и нагрузочное тестирование в любой форме.
  • Уязвимости, требующие физического доступа к уже скомпрометированному устройству.
03

Правила тестирования

Эти правила не формальность: они точно определяют, что остается покрытым нашим обязательством не преследовать.

  1. Используйте только свои собственные учетные записи и свои собственные данные. Создайте вторую учетную запись, если вам нужно проверить изоляцию между пользователями.
  2. Остановитесь, как только доступ продемонстрирован. Не читайте, не копируйте и не выгружайте данные, принадлежащие третьим лицам.
  3. Не ухудшайте работу сервиса: никакого флуда, удаления или изменения производственных данных, кроме своих собственных.
  4. Не раскрывайте недостаток публично до его исправления или до истечения согласованного нами срока.
  5. Если вы непреднамеренно получили доступ к личным данным, немедленно остановитесь, не сохраняйте их и сообщите об этом в своем отчете.
04

Как сообщить

Полезный отчет содержит пять элементов: затронутый компонент, реальное воздействие, шаги воспроизведения, минимальное доказательство и временные метки вашего тестирования. Остальное — удобство.

Канал для сообщений

Публичный ключ шифрования еще не опубликован. Мы не будем публиковать его, пока он не будет фактически получен и протестирован: ключ, показанный, но не контролируемый, хуже, чем отсутствие ключа. Если ваш отчет содержит конфиденциальный материал, сначала сообщите об этом одной строкой, и мы договоримся о зашифрованном канале.

[email protected]

Никогда не включайте в отчет личные данные, принадлежащие третьим лицам, реальный идентификатор или полный секрет. Частично отредактированного снимка достаточно для демонстрации доступа.

05

Наши сроки ответа

SeverityFirst responseFix target
Critical — funds, keys or identity data exposedWithin 4 hoursFix or mitigation within 72 hours
High — authentication or authorisation bypassWithin 24 hoursFix within 14 days
Medium — limited information leak, partial denial of serviceWithin 72 hoursFix within 60 days
Low — configuration defect with no demonstrated impactWithin 120 hoursHandled in the regular development flow
These times run from receipt of the report, weekends included for the critical level.

Затем вы получаете обновление статуса не реже одного раза в две недели до закрытия, даже если нет ничего нового для сообщения. Молчание — это то, что побуждает исследователя публиковать: мы предпочитаем этого избегать.

06

После исправления

  • Мы подтверждаем исправление и даем вам возможность проверить его до закрытия.
  • Мы публикуем уведомление об инциденте, если уязвимость могла привести к раскрытию данных, даже если злоупотреблений не обнаружено.
  • Мы публично упоминаем вас, если вы хотите, под именем или псевдонимом по вашему выбору, или не упоминаем вовсе, если вы предпочитаете анонимность.
  • Мы согласовываем с вами дату публикации, если вы хотите написать собственный анализ.
07

История версий

ВерсияПоследнее обновлениеNature of the change
1.0.02 September 2026Первая публикация документа.

Стабильные якоря: каждый раздел имеет идентификатор, который не изменится. Вы можете ссылаться на пункт по его прямой ссылке.