Sorumlu güvenlik açığı bildirimi
Bir güvenlik açığı nasıl bildirilir, kapsamda olan ve olmayan başlıklar.
arcy.js'te veya ARCY platformunda bir güvenlik açığı bulursanız:
E-posta: contact@arcyai.com
İlk yanıt: 48 saat içinde.
Değerlendirme ve çözüm: Doğrulanan sorunlar için 7 gün içinde.
Sorunu değerlendirip yamalamamıza fırsat vermeden güvenlik açıklarını herkese açık şekilde paylaşmayın, lütfen.
Güvenli liman: Bu politikaya iyi niyetle uyar, yukarıdaki e-posta üzerinden bildirir ve aşağıdaki kapsam dışı hedeflerden ve yöntemlerden kaçınırsanız, araştırmanız nedeniyle hakkınızda hukuki işlem başlatmayız.
Kapsam içi: ARCY platform API'si, arcy.js, arcyai.com ve alt alan adlarındaki ön yüz uygulamaları, kimlik doğrulama ve yetkilendirme atlatmaları, çalışma alanları arası veri erişimi ve ARCY'nin üçüncü taraf bir sağlayıcıyı yapılandırma veya entegre etme biçiminden kaynaklanan her güvenlik açığı (örneğin yanlış yapılandırılmış bir depolama kovası veya Clerk tarafından verilen bir kimlikte bozuk bir kontrol).
Kapsam dışı hedefler: sağlayıcılarımızın kendi platformları (Amazon Web Services (AWS), Clerk, Resend, Stripe). Onların platformlarındaki bir güvenlik açığını bize değil doğrudan onlara bildirin. Bizim bu sağlayıcıları kullanma biçimimizdeki bir hata her zaman kapsam içindedir, yukarıya bakın.
Hedeften bağımsız kapsam dışı yöntemler: hizmet dışı bırakma (DoS) testleri, fiziksel güvenlik testleri ve çalışanlarımıza kimlik avı göndermek ya da bir destek temsilcisini bir işlem yapmaya ikna etmeye çalışmak gibi sosyal mühendislik teknikleri. Bu, zayıf bir destek veya hesap kurtarma süreci hakkında bir bulgu bildirmenizi engellemez, o tür bir bildirim memnuniyetle karşılanır ve kapsam içindedir; yalnızca bunu önceden iznimizi almadan gerçek çalışanlara veya müşterilere karşı test etmek yerine tarif etmenizi rica ediyoruz.