Прозрачность и защита

Политика безопасности

1. Сообщить о проблеме

Пишите в t.me/sherkpro_bot с пометкой «security». Опишите шаги воспроизведения, затронутый адрес и влияние. Не публикуйте эксплойт и не прикладывайте чужие персональные данные.

Массовые сканы, DoS, социальная инженерия к пользователям, взлом чужих аккаунтов и атаки на инфраструктуру третьих лиц запрещены и не являются «исследованием».

2. Срок ответа

Подтверждаем получение в разумный срок (обычно несколько рабочих дней). Срок устранения зависит от серьёзности. Просим не раскрывать детали публично, пока не согласуем.

3. Что в зоне ответственности

Сайт Sherk, маршруты сервиса, Telegram-бот и официальное приложение. Telegram, DNS, Cloudflare, хостинг и платёжные шлюзы — их политики.

4. Передача

Клиентский доступ к основному сайту — HTTPS. В ответах есть Content-Security-Policy и связанные заголовки. Кабинет /exe доступен только из официального приложения.

5. Награда

Отдельной программы bug bounty нет. Серьёзные подтверждённые отчёты рассматриваем вручную, без обязательства выплаты.

6. security.txt

Машиночитаемая политика по RFC 9116:

/.well-known/security.txt · /security.txt