Политика ответственного раскрытия
Мы благодарны исследователям безопасности за приватные сообщения об уязвимостях. Машиночитаемая версия — в /.well-known/security.txt.
Как сообщить
Напишите приватно на контакт из security.txt (email или Telegram @crazymonkey_support). Приложите шаги воспроизведения, затронутый эндпоинт и потенциальное влияние. Мы стараемся подтвердить получение в течение 72 часов.
Правила
- Не запускайте автоматические сканеры против продакшена.
- Не обращайтесь к данным других пользователей, не удаляйте и не изменяйте данные; используйте только собственные тестовые аккаунты.
- Не проводите DoS/нагрузочные атаки и не спамьте платежи.
- Дайте нам разумное время на исправление до публичного раскрытия.
Область
Основной домен и его API. Инфраструктура сторонних провайдеров (платёжный шлюз, хостинг) — вне области; сообщайте им напрямую.
Мы не ведём платную bug-bounty программу, но признаём вклад исследователей по запросу.Связаться в Telegram.