Skip to content

Security: PRO100BYTE/MyKHSU

Security

SECURITY.md

Сообщение об уязвимости в приложении "Мой ИТИ ХГУ"

Обнаружили уязвимость или критическую ошибку в приложении? Эта инструкция для вас.

Мы высоко ценим вклад сообщества в повышение безопасности нашего приложения. Если вы обнаружили уязвимость или критическую ошибку в мобильном приложении "Мой ИТИ ХГУ", пожалуйста, сообщите нам об этом одним из следующих способов:

📧 Основной способ связи

Электронная почта: [email protected]

💬 Альтернативные контакты

Рекомендации по отчету

Что включать в отчет:

  1. Краткое описание уязвимости
  2. Шаги для воспроизведения (step-by-step инструкция)
  3. Версия приложения и операционная система
  4. Последствия уязвимости (что можно сделать с её помощью)
  5. Предложения по исправлению (если есть)
  6. Контактные данные для обратной связи

Конфиденциальность:

Мы просим вас следовать практике координированного раскрытия уязвимостей:

  • Не разглашайте информацию об уязвимости публично до её исправления
  • Предоставьте нам разумное время для исправления (обычно 30-90 дней)
  • После исправления мы упомянем вас в списке благодарностей (если вы не хотите оставаться анонимным)

Наши обязательства

Время реакции:

Мы стремимся ответить на отчеты об уязвимостях в течение 48 часов с момента получения.

Процесс обработки:

  1. Подтверждение получения (в течение 48 часов)
  2. Оценка и верификация уязвимости (в течение 5 рабочих дней)
  3. Разработка и тестирование исправления
  4. Выпуск обновления в магазинах приложений
  5. Публичное уведомление о исправлении уязвимости

Благодарности:

Мы с благодарностью упоминаем исследователей безопасности, которые ответственно сообщают об уязвимостях:

  • В релизных заметках обновлений
  • В разделе "Безопасность" нашего приложения
  • На сайте проекта (если применимо)

Области охвата

Принимаются отчеты о:

  • Уязвимостях безопасности в коде приложения
  • Проблемах конфиденциальности данных
  • Уязвимостях в зависимостях (библиотеках) приложения
  • Критических функциональных ошибках, влияющих на безопасность

Не принимаются:

  • Отчеты о фишинговых атаках на пользователей
  • Проблемы, связанные с социальной инженерией
  • Вопросы, не связанные непосредственно с безопасностью приложения
  • Проблемы в серверной инфраструктуре университета (обращайтесь в ИТ-отдел (ЦИТ) ХГУ)

Политика вознаграждений

На данный момент проект "Мой ИТИ ХГУ" не имеет программы bug bounty с денежными вознаграждениями, так как является некоммерческим студенческим проектом. Однако мы предлагаем:

Нематериальные вознаграждения:

  • Упоминание в списке благодарностей
  • Сертификат от команды разработчиков
  • Возможность участия в закрытых beta-тестах будущих версий
  • Официальная благодарность от Инженерно-технологического института ХГУ (по запросу)

Дополнительная информация

Открытый исходный код:

Приложение имеет открытый исходный код под лицензией LGPL v3. Вы можете:

  • Изучить код на GitHub
  • Предложить исправления через Pull Request
  • Участвовать в обсуждении архитектурных решений

Контакты для СМИ и организаций:

Для официальных запросов от организаций, СМИ или правоохранительных органов: Электронная почта: [email protected]


Последнее обновление: декабрь 2025
Данный документ может обновляться. Актуальную версию всегда можно найти в репозитории проекта.

There aren’t any published security advisories