Fiatside

Юридичний документ

Політика відповідального розкриття

Якщо ви знайшли вразливість, ми воліємо почути про неї від вас, аніж від інциденту. Цей документ визначає, що ви можете тестувати, що заборонено та як швидко ми відповідаємо.

Версія
1.0.0
Чинний з
15 September 2026
Востаннє оновлено
2 September 2026

Цей документ є шаблоном і має бути перевірений юридичним радником перед запуском у виробництво

Текст нижче було складено на основі зобов'язань, що застосовуються до постачальника послуг з віртуальними активами, але він ще не був затверджений юристом у юрисдикції заснування. Тому він не має юридичної сили в такому вигляді і не повинен розглядатися як остаточне договірне зобов'язання.

Зміст документа
  1. 01Ми краще почуємо це від вас
  2. 02Обсяг
  3. 03Правила тестування
  4. 04Як повідомити
  5. 05Наш час відповіді
  6. 06Після виправлення
01

Ми краще почуємо це від вас

Сервіс, який переміщує гроші, завжди зрештою проходить випробування — людьми з добрими намірами чи без них. Ми краще дізнаємося про недолік зі звіту, ніж з інциденту, і зобов'язуємося не переслідувати нікого за дослідження, проведені добросовісно в межах, описаних тут.

На цьому етапі фінансова винагорода не пропонується. Ми не оголошуємо програму винагород, яку не можемо виконати. Те, що ми пропонуємо, є конкретним: швидке підтвердження, технічний контакт, відстеження до виправлення та публічне визнання, якщо ви цього бажаєте.

02

Обсяг

В обсязі

  • Публічний сайт та його сторінки застосунку.
  • Публічно доступні кінцеві точки інтерфейсу програмування.
  • Механізми автентифікації, сесій та скидання пароля.
  • Будь-який недолік, що призводить до читання, зміни або перенаправлення даних іншого користувача.
  • Будь-який недолік, що дозволяє змінити суму, отримувача, курс або стан замовлення.
  • Помилки конфігурації, що розкривають секрет, резервну копію або внутрішнє середовище.

Поза обсягом

  • Власні сервіси наших постачальників: повідомляйте про них безпосередньо відповідному видавцю, який веде власну програму.
  • Звіти, створені автоматичним сканером без доказу можливості експлуатації.
  • Заголовки або конфігураційні знахідки без продемонстрованого впливу — відсутній рекомендований заголовок, файл cookie без атрибута на публічному контенті.
  • Соціальна інженерія проти наших співробітників, постачальників або користувачів.
  • Відмова в обслуговуванні, флуд та тестування навантаженням у будь-якій формі.
  • Вразливості, що вимагають фізичного доступу до вже скомпрометованого пристрою.
03

Правила тестування

Ці правила не є формальністю: вони точно визначають, що залишається під дією нашого зобов'язання не переслідувати.

  1. Використовуйте лише власні облікові записи та власні дані. Створіть другий обліковий запис, якщо потрібно перевірити ізоляцію між користувачами.
  2. Зупиніться, щойно доступ продемонстровано. Не читайте, не копіюйте та не викрадайте дані, що належать третім особам.
  3. Не погіршуйте роботу сервісу: без флуду, без видалення, без зміни виробничих даних, окрім власних.
  4. Не розголошуйте недолік публічно до його виправлення або до закінчення узгодженого нами терміну.
  5. Якщо ви ненавмисно отримали доступ до персональних даних, негайно зупиніться, не зберігайте їх і повідомте про це у своєму звіті.
04

Як повідомити

Корисний звіт містить п'ять елементів: уражений компонент, реальний вплив, кроки відтворення, мінімальний доказ та часові мітки вашого тестування. Решта — для зручності.

Канал для повідомлень

Публічний ключ шифрування ще не опубліковано. Ми не публікуватимемо його, доки він фактично не буде збережений і протестований: показаний, але не контрольований ключ гірший, ніж відсутність ключа. Якщо ваш звіт містить чутливий матеріал, спершу повідомте про це одним рядком, і ми узгодимо зашифрований канал.

[email protected]

Ніколи не включайте у звіт персональні дані третіх осіб, реальні ідентифікатори або повні секрети. Частково відредагованого знімка екрана достатньо для демонстрації доступу.

05

Наш час відповіді

SeverityFirst responseFix target
Critical — funds, keys or identity data exposedWithin 4 hoursFix or mitigation within 72 hours
High — authentication or authorisation bypassWithin 24 hoursFix within 14 days
Medium — limited information leak, partial denial of serviceWithin 72 hoursFix within 60 days
Low — configuration defect with no demonstrated impactWithin 120 hoursHandled in the regular development flow
These times run from receipt of the report, weekends included for the critical level.

Після цього ви отримуєте оновлення статусу принаймні кожні два тижні до закриття, навіть якщо немає нічого нового, про що можна повідомити. Мовчання — це те, що спонукає дослідника публікувати: ми хотіли б цього уникнути.

06

Після виправлення

  • Ми підтверджуємо виправлення і дозволяємо вам перевірити його перед будь-яким закриттям.
  • Ми публікуємо звіт про інцидент, якщо вразливість могла призвести до витоку даних, навіть якщо зловживань не виявлено.
  • Ми публічно вказуємо вас як автора, якщо ви цього бажаєте, під ім'ям або псевдонімом на ваш вибір, або взагалі не вказуємо, якщо ви віддаєте перевагу анонімності.
  • Ми узгоджуємо з вами дату публікації, якщо ви хочете написати власний аналіз.
07

Історія версій

ВерсіяВостаннє оновленоNature of the change
1.0.02 September 2026Перша публікація документа.

Стабільні якорі: кожен розділ має ідентифікатор, який не змінюється. Ви можете посилатися на пункт за прямим посиланням.