Политика безопасности

1. Как сообщить об уязвимости

1.1. Если вы нашли уязвимость в OmniSolver Code, напишите нам напрямую:

1.2. В отчёте укажите: краткое описание, шаги для воспроизведения, ожидаемое и фактическое поведение, оценку влияния (например по шкале CVSS) и при возможности minimal PoC. Скриншоты, HAR-файлы и логи — приветствуются. Не публикуйте детали публично до согласования.

1.3. Ответ — в течение 48 часов в рабочие дни. Критические уязвимости (RCE, выход за пределы аккаунта, доступ к чужим данным) обрабатываются вне очереди.

2. Что мы считаем допустимым исследованием безопасности

Можно:

3. Какие уязвимости нас интересуют (приоритет)

4. Что уже сделано на стороне сервиса

5. Раскрытие после исправления

5.1. После выпуска фикса мы согласовываем с репортёром текст public-acknowledgement (опционально, с указанием имени/ника, если хотите). Принудительной публикации мы не делаем — приватность исследователя для нас важнее публичности.

5.2. Если уязвимость затронула пользовательские данные, мы информируем затронутых пользователей в разумный срок и фиксируем инцидент во внутреннем журнале.

6. О чём этот документ не говорит

Это не bug bounty — фиксированных выплат нет. По исключительным случаям критических находок мы можем компенсировать репортёру подпиской / разовой благодарностью; решение принимается индивидуально и не является публичной офертой.

7. Контакты

Telegram-бот: @OmniSolverCode_bot

Telegram (админ): @Matveillo

Email: mmatveii19992008@gmail.com

Machine-readable: /.well-known/security.txt