سیاست گزارش آسیبپذیری امنیتی (Security Policy)
امنیت اطلاعات کاربران، میزبانان و مهمانان برای مهمون ما از اولویتهای اصلی ماست. اگر پژوهشگر امنیتی هستید و آسیبپذیری امنیتی در سامانه مهمون ما شناسایی کردهاید، از شما درخواست میکنیم آن را به صورت مسئولانه (Responsible Disclosure) به ما گزارش دهید.
راه ارتباطی
گزارشهای امنیتی را از طریق ایمیل زیر ارسال نمایید:
security@mehmoonma.com
اطلاعات مورد نیاز در گزارش
- آدرس دقیق صفحه یا سرویس آسیبپذیر
- شرح کامل آسیبپذیری
- مراحل بازتولید (Proof of Concept)
- تأثیر احتمالی آسیبپذیری
- در صورت امکان پیشنهاد برای رفع مشکل
نمونه آسیبپذیریهای قابل گزارش
- SQL Injection
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Authentication & Authorization Bypass
- Remote Code Execution (RCE)
- Server Side Request Forgery (SSRF)
- Directory Traversal
- Information Disclosure
- Privilege Escalation
- هر آسیبپذیری که امنیت اطلاعات کاربران یا سامانه را تحت تأثیر قرار دهد.
موارد خارج از محدوده
- گزارش نسخه نرمافزارها بدون ارائه آسیبپذیری قابل سوءاستفاده
- حملات DoS یا DDoS
- گزارشهای Spam
- مشکلات مربوط به مرورگرهای منسوخ
- مشکلاتی که نیازمند دسترسی فیزیکی به دستگاه کاربر هستند.
درخواست از پژوهشگران امنیتی
- به اطلاعات شخصی کاربران، میزبانان یا رزروها دسترسی پیدا نکنید، آنها را مشاهده، دانلود یا تغییر ندهید.
- از ایجاد اختلال در عملکرد سامانه یا فرآیند رزرو خودداری نمایید.
- تا پیش از رفع آسیبپذیری، جزئیات آن را به صورت عمومی منتشر نکنید.
- تمام آزمایشها را با رعایت اصول اخلاقی و مسئولانه انجام دهید.
فرآیند رسیدگی
- تأیید دریافت گزارش: حداکثر ظرف ۷۲ ساعت
- بررسی اولیه گزارش: معمولاً ظرف ۷ روز کاری
- در صورت تأیید آسیبپذیری، در سریعترین زمان ممکن نسبت به رفع آن اقدام خواهد شد.
قدردانی
از همکاری پژوهشگران امنیتی در افزایش امنیت مهمون ما سپاسگزاریم. گزارشهای مسئولانه نقش مهمی در حفظ امنیت اطلاعات کاربران و بهبود کیفیت خدمات ما دارند.
آخرین بروزرسانی: ژوئیه ۲۰۲۶