Политика безопасности
Редакция от 26 августа 2026
Как защищён сервис и куда писать, если нашли уязвимость. Без публичных эксплойтов и без чужих персональных данных в отчётах.
1. Сообщить о проблеме
Пишите в t.me/sherkpro_bot с пометкой «security». Опишите шаги воспроизведения, затронутый адрес и влияние. Не публикуйте эксплойт и не прикладывайте чужие персональные данные.
Массовые сканы, DoS, социальная инженерия к пользователям, взлом чужих аккаунтов и атаки на инфраструктуру третьих лиц запрещены и не являются «исследованием».
2. Срок ответа
Подтверждаем получение в разумный срок (обычно несколько рабочих дней). Срок устранения зависит от серьёзности. Просим не раскрывать детали публично, пока не согласуем.
3. Что в зоне ответственности
Сайт Sherk, маршруты сервиса, Telegram-бот и официальное приложение. Telegram, DNS, Cloudflare, хостинг и платёжные шлюзы — их политики.
4. Передача
Клиентский доступ к основному сайту — HTTPS. В ответах есть Content-Security-Policy и связанные заголовки. Кабинет /exe доступен только из официального приложения.
5. Награда
Отдельной программы bug bounty нет. Серьёзные подтверждённые отчёты рассматриваем вручную, без обязательства выплаты.
6. security.txt
Машиночитаемая политика по RFC 9116:
/.well-known/security.txt
· /security.txt
# Sherk — coordinated vulnerability disclosure (RFC 9116) # Policy: https://sherk.44tone.xyz/security Contact: https://t.me/sherkpro_bot Contact: https://sherk.44tone.xyz/security Expires: 2027-08-26T21:59:00.000Z Preferred-Languages: ru, en Canonical: https://sherk.44tone.xyz/.well-known/security.txt Policy: https://sherk.44tone.xyz/security