Հայտնել անվտանգության խոցելիության մասին
Ինչպես պատասխանատու կերպով հայտնել մեզ «Իմ պահարան» կայքում հայտնաբերված անվտանգության խոցելիության մասին, ինչ կանոններ պետք է պահպանել, և ինչ պարտավորություններ ենք ստանձնում։
Նախնական տարբերակ․ տեքստը գտնվում է իրավաբանական ստուգման փուլում և կարող է փոփոխվել։
Տարբերակ՝ 01.10.2026 · Իրավական ուժ ունի հայերեն տարբերակը։
Բովանդակություն
1.Կանոնների գործողության շրջանակը#
Մենք շնորհակալ ենք բոլոր նրանց, ովքեր բարեխղճորեն օգնում են բարելավել մեր կայքի անվտանգությունը։ Այս էջը սահմանում է խոցելիությունների մասին հայտնելու կանոնները։
Կանոնները տարածվում են «Իմ պահարան» կայքի և այն ծրագրային միջերեսների (API) վրա, որոնք օգտագործում է կայքը։
Կանոնները չեն տարածվում երրորդ անձանց ծառայությունների վրա (օրինակ՝ հոսթինգ մատակարարի կամ էլեկտրոնային փոստի ծառայությունների)։ Դրանցում հայտնաբերված խոցելիությունների մասին հայտնեք անմիջապես տվյալ ծառայության մատակարարին։
2.Ինչպես հայտնել#
Գրեք security@impaharan.am դեռ ակտիվ չէ հասցեով և նշեք՝
- խոցելիության նկարագրությունը և տեսակը,
- այն վերարտադրելու քայլերը (անհրաժեշտության դեպքում՝ օգտագործված հարցումները կամ կոդը),
- հնարավոր ազդեցությունը, այսինքն՝ ինչ կարող է անել չարամիտ անձը,
- խոցելի էջի կամ միջերեսի հասցեն (URL),
- Ձեր կոնտակտային տվյալները և, եթե ցանկանում եք, այն անունը, որով կարող ենք Ձեզ նշել։
Հաղորդման մեջ մի ներառեք այլ անձանց անձնական տվյալներ։ Եթե դրանք պատահաբար հասանելի են դարձել Ձեզ, նշեք միայն դրանց տեսակը (օրինակ՝ «էլեկտրոնային փոստի հասցեներ»), այլ ոչ թե բովանդակությունը։
Կարող եք գրել հայերեն, ռուսերեն կամ անգլերեն։ Մեքենայաընթեռնելի կոնտակտային տվյալները հրապարակված են նաև /.well-known/security.txt ֆայլում։
3.Բարեխղճության կանոններ#
Խոցելիություն փնտրելիս և դրա մասին հայտնելիս պահպանեք հետևյալ կանոնները․
- Գործեք բարեխղճորեն՝ միայն անվտանգությունը բարելավելու նպատակով։
- Համակարգ մուտք գործեք միայն այնքանով, որքան անհրաժեշտ է խոցելիությունը ցուցադրելու համար։ Երբեք մի դիտեք, մի փոփոխեք, մի պատճենեք և մի ջնջեք այլ օգտատերերի տվյալները։
- Օգտագործեք միայն Ձեր սեփական փորձնական հաշիվները։ Մի մուտք գործեք այլ անձի հաշիվ։
- Մի իրականացրեք ծառայության մերժման (DoS) գրոհներ, հարցումների զանգվածային ուղարկում կամ գաղտնաբառերի ընտրություն կոպիտ ուժի (brute force) մեթոդով։ Կայքի ավտոմատ պաշտպանական միջոցներն արգելափակում են նման ակտիվության IP հասցեները։
- Մի կիրառեք սոցիալական ինժեներիա, ֆիշինգ կամ ֆիզիկական գրոհներ մեր աշխատակիցների, օգտատերերի, տարածքների կամ սարքավորումների նկատմամբ։
- Խոցելիությունը հաստատվելուն պես դադարեցրեք փորձարկումը և տեղեկացրեք մեզ։
- Մինչև խոցելիության վերացումը մի հրապարակեք և երրորդ անձանց մի փոխանցեք դրա մասին տեղեկություններ։ Հրապարակման ամսաթիվը համաձայնեցրեք մեզ հետ․ որպես կանոն, այն չի գերազանցում հաղորդումից հետո 90 օրը։
- Մի օգտագործեք խոցելիությունը որևէ օգուտ ստանալու, մեզ կամ այլ անձանց վնասելու կամ սպառնալու համար։
4.Ինչը չի համարվում խոցելիություն#
Հետևյալ հաղորդումները, որպես կանոն, չեն ընդունվում որպես խոցելիություն այս կանոնների իմաստով․
- ծառայության մերժման (DoS) գրոհներ և ծանրաբեռնվածության փորձարկումներ,
- սպամ կամ զանգվածային նամակներ ուղարկելու հնարավորություն,
- անվտանգության HTTP վերնագրերի բացակայություն՝ առանց ապացուցված ազդեցության,
- self-XSS, այսինքն՝ կոդի կատարում, որը պահանջում է, որ օգտատերն ինքը տեղադրի այն իր բրաուզերում,
- clickjacking այն էջերում, որոնք զգայուն գործողություններ չեն պարունակում,
- երրորդ անձանց ծառայությունների խոցելիություններ,
- ավտոմատ գործիքներով ստացված և ձեռքով չստուգված հաշվետվություններ։
5.Մեր պարտավորությունները#
- Ձեր հաղորդման ստացումը կհաստատենք 3 աշխատանքային օրվա ընթացքում։
- Կգնահատենք խոցելիությունը և պարբերաբար կտեղեկացնենք Ձեզ դրա վերացման ընթացքի մասին։
- Խոցելիությունը կվերացնենք դրա վտանգավորության աստիճանին համաչափ ժամկետներում։
- Ձեր ցանկությամբ՝ հրապարակայնորեն շնորհակալություն կհայտնենք Ձեզ՝ նշելով Ձեր անունը։
- Ներկայումս դրամական պարգևատրում չենք տրամադրում։
- Ձեր տվյալները կօգտագործենք միայն հաղորդումը մշակելու համար և առանց Ձեր համաձայնության չենք փոխանցի երրորդ անձանց, բացառությամբ օրենքով նախատեսված դեպքերի։
Եթե պարզվի, որ խոցելիության հետևանքով տեղի է ունեցել անձնական տվյալների արտահոսք, մենք կկատարենք «Անձնական տվյալների պաշտպանության մասին» 18.05.2015 թ. ՀՕ-49-Ն ՀՀ օրենքի 21-րդ հոդվածի 4-րդ մասով սահմանված պարտականությունները՝ անհապաղ հրապարակային հայտարարություն, ոստիկանության և Անձնական տվյալների պաշտպանության գործակալության տեղեկացում, ինչպես նաև շահագրգիռ օգտատերերի տեղեկացում։
«Իմ պահարան»-ը դատական հայց չի ներկայացնի և իրավապահ մարմիններին հաղորդում չի ներկայացնի այն անձի դեմ, ով բարեխղճորեն և այս կանոնների պահպանմամբ հայտնաբերել և մեզ է հայտնել խոցելիության մասին։ Այս պարտավորությունը վերաբերում է միայն «Իմ պահարան»-ին և չի կարող պարտավորեցնել պետական մարմիններին կամ երրորդ անձանց։
6.Այլ հարցերի համար#
security@impaharan.am դեռ ակտիվ չէ հասցեն նախատեսված է միայն տեխնիկական խոցելիությունների համար։ Հաշվի հետ կապված խնդիրների (օրինակ՝ մուտք գործելու անհնարինություն), խարդախության կասկածի կամ պատվերի վերաբերյալ վեճի դեպքում օգտվեք Անվտանգ գործարքների խորհուրդներ և Բողոքներ և վեճեր էջերից կամ գրեք support@impaharan.am դեռ ակտիվ չէ հասցեով։