Мы серьёзно относимся к сообщениям о безопасности. Наш бэкенд, прошивка и оборудование входят в scope, и мы отвечаем на каждое обращение. Исследователи, действующие добросовестно, приветствуются.
- Веб-приложение chronogate.io (сервер и встроенный HTML).
- Прошивка Raspberry Pi Zero 2W, поставляемая по нашему OTA-каналу.
- API-эндпоинты под /api/ (пользовательская и устройственная аутентификация).
- Платёжный поток (интеграции Stripe и Revolut, которые мы контролируем).
- Сторонние сервисы (Stripe, Revolut, Hetzner, GitHub) — сообщайте напрямую их провайдерам.
- Физические атаки, требующие обладания платформой, которая вам не принадлежит.
- Социальная инженерия в отношении нашей команды или клиентов.
Отправьте детали по e-mail с чётким заголовком и шагами воспроизведения. Укажите затронутый URL или версию прошивки и, по возможности, минимальный proof of concept.
Шифрованный e-mail доступен по запросу. Напишите на security@chronogate.io, и мы передадим публичный ключ и отпечаток через проверяемый канал.
- Первое подтверждение в течение 1 рабочего дня.
- Разбор и оценка критичности в течение 5 рабочих дней.
- Цель исправления — 90 дней для подтверждённых уязвимостей; критические случаи — быстрее.
- Скоординированное публичное раскрытие после выкатки исправления, с упоминанием репортёра по желанию.
- Никаких деструктивных тестов, DoS, спама и действий, ухудшающих сервис для других.
- Никаких автоматических массовых сканеров против нашей инфраструктуры; только целевое ручное тестирование.
- Не получайте, не копируйте и не храните данные клиентов сверх минимума, необходимого для демонстрации проблемы.
- Дождитесь выкатки исправления до публичного раскрытия; мы ориентируемся на окно 90 дней.
Если вы добросовестно следуете этой политике, мы не будем инициировать или поддерживать юридические действия против вас за исследовательскую деятельность. Действия вне этой политики — особенно те, что вредят пользователям — не защищены.
Будьте первым. Мы указываем исследователей здесь — с вашего согласия — после того, как отчёт решён и раскрыт.
Мы публикуем подписанный security.txt по /.well-known/security.txt в соответствии с RFC 9116, чтобы автоматические инструменты могли обнаружить эти данные.