CHRONO GATE0 онлайн
Безопасность: раскрытие уязвимостей
Как сообщить об уязвимости в Chrono Gate.

Мы серьёзно относимся к сообщениям о безопасности. Наш бэкенд, прошивка и оборудование входят в scope, и мы отвечаем на каждое обращение. Исследователи, действующие добросовестно, приветствуются.

Scope
В scope
  • Веб-приложение chronogate.io (сервер и встроенный HTML).
  • Прошивка Raspberry Pi Zero 2W, поставляемая по нашему OTA-каналу.
  • API-эндпоинты под /api/ (пользовательская и устройственная аутентификация).
  • Платёжный поток (интеграции Stripe и Revolut, которые мы контролируем).
Вне scope
  • Сторонние сервисы (Stripe, Revolut, Hetzner, GitHub) — сообщайте напрямую их провайдерам.
  • Физические атаки, требующие обладания платформой, которая вам не принадлежит.
  • Социальная инженерия в отношении нашей команды или клиентов.
Как сообщить

Отправьте детали по e-mail с чётким заголовком и шагами воспроизведения. Укажите затронутый URL или версию прошивки и, по возможности, минимальный proof of concept.

PGP / шифрованный e-mail

Шифрованный e-mail доступен по запросу. Напишите на security@chronogate.io, и мы передадим публичный ключ и отпечаток через проверяемый канал.

Чего ожидать
  1. Первое подтверждение в течение 1 рабочего дня.
  2. Разбор и оценка критичности в течение 5 рабочих дней.
  3. Цель исправления — 90 дней для подтверждённых уязвимостей; критические случаи — быстрее.
  4. Скоординированное публичное раскрытие после выкатки исправления, с упоминанием репортёра по желанию.
Что мы просим
  • Никаких деструктивных тестов, DoS, спама и действий, ухудшающих сервис для других.
  • Никаких автоматических массовых сканеров против нашей инфраструктуры; только целевое ручное тестирование.
  • Не получайте, не копируйте и не храните данные клиентов сверх минимума, необходимого для демонстрации проблемы.
  • Дождитесь выкатки исправления до публичного раскрытия; мы ориентируемся на окно 90 дней.
Защита добросовестных исследователей

Если вы добросовестно следуете этой политике, мы не будем инициировать или поддерживать юридические действия против вас за исследовательскую деятельность. Действия вне этой политики — особенно те, что вредят пользователям — не защищены.

Благодарности

Будьте первым. Мы указываем исследователей здесь — с вашего согласия — после того, как отчёт решён и раскрыт.

Машиночитаемая политика

Мы публикуем подписанный security.txt по /.well-known/security.txt в соответствии с RFC 9116, чтобы автоматические инструменты могли обнаружить эти данные.