Сообщить об уязвимости
Как ответственно сообщить нам об уязвимости, обнаруженной на сайте Im Paharan, каких правил следует придерживаться и какие обязательства мы принимаем на себя.
Предварительная версия: текст проходит юридическую проверку и может измениться.
Редакция от 01.10.2026 · Юридическую силу имеет армянская версия; перевод приведён для удобства. Открыть армянскую версию
Содержание
1.Сфера действия правил#
Мы благодарны всем, кто добросовестно помогает повысить безопасность нашего сайта. На этой странице установлены правила сообщения об уязвимостях.
Правила распространяются на сайт Im Paharan и на программные интерфейсы (API), которые использует сайт.
Правила не распространяются на сервисы третьих лиц (например, хостинг-провайдера или почтовых сервисов). Об уязвимостях в них сообщайте непосредственно поставщику соответствующего сервиса.
2.Как сообщить#
Напишите по адресу security@impaharan.am ещё не активен и укажите:
- описание и тип уязвимости;
- шаги для её воспроизведения (при необходимости — использованные запросы или код);
- возможные последствия, то есть что может сделать злоумышленник;
- адрес (URL) уязвимой страницы или интерфейса;
- Ваши контактные данные и, если хотите, имя, под которым мы можем Вас упомянуть.
Не включайте в сообщение персональные данные других лиц. Если они случайно стали Вам доступны, укажите только их тип (например, «адреса электронной почты»), но не содержание.
Писать можно на армянском, русском или английском языке. Контактные данные в машиночитаемом виде также опубликованы в файле /.well-known/security.txt.
3.Правила добросовестности#
При поиске уязвимости и сообщении о ней соблюдайте следующие правила:
- Действуйте добросовестно и только в целях повышения безопасности.
- Получайте доступ к системе лишь в объёме, необходимом для демонстрации уязвимости. Никогда не просматривайте, не изменяйте, не копируйте и не удаляйте данные других пользователей.
- Используйте только собственные тестовые аккаунты. Не входите в чужой аккаунт.
- Не проводите атаки типа «отказ в обслуживании» (DoS), массовую отправку запросов и подбор паролей методом перебора (brute force). Автоматические средства защиты сайта блокируют IP-адреса, с которых ведётся такая активность.
- Не применяйте социальную инженерию, фишинг или физические атаки на наших сотрудников, пользователей, помещения или оборудование.
- Как только уязвимость подтверждена, прекратите тестирование и сообщите нам.
- Не публикуйте и не передавайте третьим лицам сведения об уязвимости до её устранения. Согласуйте с нами дату публикации: как правило, она не позднее 90 дней после сообщения.
- Не используйте уязвимость для получения какой-либо выгоды, причинения вреда нам или другим лицам либо для угроз.
4.Что не считается уязвимостью#
Следующие сообщения, как правило, не принимаются в качестве уязвимостей в смысле настоящих правил:
- атаки типа «отказ в обслуживании» (DoS) и нагрузочное тестирование;
- возможность рассылки спама или массовых писем;
- отсутствие HTTP-заголовков безопасности без доказанных последствий;
- self-XSS, то есть выполнение кода, которое требует, чтобы пользователь сам вставил его в свой браузер;
- clickjacking на страницах, не содержащих чувствительных действий;
- уязвимости сервисов третьих лиц;
- отчёты автоматических инструментов, не проверенные вручную.
5.Наши обязательства#
- Мы подтвердим получение Вашего сообщения в течение 3 рабочих дней.
- Мы оценим уязвимость и будем регулярно сообщать Вам о ходе её устранения.
- Мы устраним уязвимость в сроки, соразмерные степени её опасности.
- По Вашему желанию мы публично поблагодарим Вас с указанием Вашего имени.
- Денежное вознаграждение в настоящее время не предусмотрено.
- Ваши данные будут использоваться только для обработки сообщения и не будут передаваться третьим лицам без Вашего согласия, за исключением случаев, предусмотренных законом.
Если выяснится, что из-за уязвимости произошла утечка персональных данных, мы выполним обязанности, установленные частью 4 статьи 21 Закона РА «О защите персональных данных» от 18.05.2015 № ЗР-49-Н: незамедлительное публичное заявление, уведомление полиции и Агентства по защите персональных данных, а также уведомление затронутых пользователей.
Im Paharan не будет подавать иск в суд и не будет обращаться в правоохранительные органы с заявлением в отношении лица, которое добросовестно и с соблюдением настоящих правил обнаружило уязвимость и сообщило нам о ней. Это обязательство касается только Im Paharan и не может связывать государственные органы или третьих лиц.
6.По другим вопросам#
Адрес security@impaharan.am ещё не активен предназначен только для технических уязвимостей. При проблемах с аккаунтом (например, если не удаётся войти), подозрении на мошенничество или споре по заказу воспользуйтесь страницами Советы по безопасным сделкам и Жалобы и споры или напишите по адресу support@impaharan.am ещё не активен.