CHORS.NET
Security

Responsible Disclosure

Znalazłeś podatność na naszej stronie lub infrastrukturze?

Zgłoś odpowiedzialnie. Skontaktuj się bezpośrednio — odpowiadamy tak szybko, jak to możliwe.

Nasze zasady

  • Szanujemy Twoją pracę – zgłoszenia traktujemy poważnie i odpowiadamy w ciągu 72 godzin.
  • Nie ścigamy prawnie badaczy działających w dobrej wierze i zgodnie z zasadami tej strony.
  • Nie wymagamy NDA – ale prosimy o ujawnienie dopiero po naszej akceptacji (coordinated disclosure).
  • Nie oferujemy bug bounty w formie pieniężnej (jesteśmy małym zespołem), ale chętnie publicznie podziękujemy i wymienimy w Hall of Fame.

Co jest w zakresie

✓ Dozwolone

  • chors.net i wszystkie subdomeny
  • API publiczne
  • Testy passive (recon, skanowanie)
  • Testy non-destructive
  • Zgłoszenia XSS, SQLi, RCE, CSRF

✗ Niedozwolone

  • Ataki DDoS / DoS
  • Wykorzystanie podatności do kradzieży danych
  • Testy na klientach CHORS (bez zgody)
  • Social engineering pracowników
  • Fizyczny dostęp do infrastruktury

Jak zgłosić

Wyślij zgłoszenie na adres info@chors.net z następującymi informacjami:

  • Opis podatności (krok po kroku)
  • Proof of Concept (PoC) – minimalny przykład
  • Wpływ (impact) – co można osiągnąć
  • Narzędzia użyte do odkrycia
  • Twoje imię / pseudonim (jeśli chcesz być w Hall of Fame)

Użyj PGP jeśli wolisz – nasz klucz publiczny dostępny jest na Keybase (link wkrótce).

Hall of Fame

Badacze, którzy pomogli nam poprawić bezpieczeństwo:

(Na razie brak zgłoszeń – bądź pierwszy!)