DISCLOSURE

افشای مسئولانه آسیب‌پذیری

اگر در دارایی‌های متعلق به پی‌هانتر یک ضعف امنیتی یافته‌اید، آن را امن و محرمانه گزارش کنید تا بررسی و اصلاح شود.

LAST_REVIEWED · 2026-10-05

این سیاست فقط دارایی‌هایی را پوشش می‌دهد که مالکیت یا مدیریت آن‌ها صراحتاً با پی‌هانتر است.

داخل دامنه

  • وب‌سایت pihunter.net
  • زیردامنه‌های *.pihunter.net که توسط خود پی‌هانتر اداره می‌شوند.

خارج از دامنه

  • سامانه‌های مشتریان پی‌هانتر، حتی اگر نام آن‌ها در سایت آمده باشد.
  • سرویس‌های شخص ثالث مانند میزبان وب، سرویس ایمیل و یوتیوب؛ ضعف این سرویس‌ها را به ارائه‌دهنده‌ی همان سرویس گزارش دهید.
  • حمله‌ی فیزیکی به دفاتر و تجهیزات و هرگونه مهندسی اجتماعی علیه کارکنان، از جمله فیشینگ.

سامانه‌های مشتریان، سرویس‌دهندگان ثالث و هر دامنه‌ی خارج از این محدوده بدون مجوز کتبی قابل آزمون نیستند. اگر درباره‌ی مالکیت یک دارایی تردید دارید، پیش از آزمون از طریق security@pihunter.net بپرسید.

موارد زیر به‌تنهایی آسیب‌پذیری قابل پیگیری محسوب نمی‌شوند، مگر آنکه اثر امنیتی واقعی و قابل بازتولید آن‌ها را نشان دهید:

  • نبود سرآیندهای امنیتی پیشنهادی (مانند CSP یا HSTS) بدون اثبات اثر.
  • کلیک‌جکینگ در صفحاتی که هیچ اقدام حساسی ندارند.
  • Self-XSS که فقط با واردکردن کد توسط خود قربانی اجرا می‌شود.
  • نبود محدودیت نرخ درخواست در بخش‌هایی که عملیات حساسی ندارند.
  • گزارش‌هایی که فقط به پیکربندی SPF، DKIM یا DMARC مربوط‌اند.
  • افشای نسخه‌ی نرم‌افزار یا بنر سرویس بدون آسیب‌پذیری قابل بهره‌برداری.
  • حملات منع سرویس (DoS/DDoS) و آزمون بار و فشار.
  • خروجی خام ابزارهای اسکن خودکار بدون تحلیل و اثبات.

گزارش را به security@pihunter.net بفرستید. اطلاعات شخصی غیرضروری، داده‌ی واقعی کاربران یا فایل مخرب ارسال نکنید. یک گزارش کامل این موارد را دارد:

  • نشانی دقیق دارایی، صفحه یا پارامتر آسیب‌پذیر.
  • نوع آسیب‌پذیری و شرح فنی کوتاه.
  • مراحل بازتولید کم‌خطر و گام‌به‌گام.
  • اثبات مفهوم (PoC)، مانند درخواست و پاسخ HTTP، اسکرین‌شات یا ویدیوی کوتاه.
  • اثر احتمالی و سناریوی واقعی بهره‌برداری.
  • تاریخ و زمان آزمون و نشانی IP مبدأ، تا فعالیت شما از حمله‌ی واقعی تفکیک شود.
  • راه ارتباطی و نامی که در صورت تمایل برای قدردانی عمومی استفاده شود.

هر آسیب‌پذیری را در گزارش جداگانه بفرستید، مگر آنکه چند مورد با هم یک زنجیره‌ی حمله را بسازند. نشانی رسمی دریافت گزارش در فایل /.well-known/security.txt نیز درج شده است.

  • از اختلال سرویس، مهندسی اجتماعی، هرزنامه و حمله به اشخاص خودداری کنید.
  • به داده‌ای فراتر از حداقل لازم برای اثبات ضعف دسترسی نداشته باشید.
  • فقط از حساب‌هایی استفاده کنید که خودتان ساخته‌اید و به حساب یا داده‌ی دیگران وارد نشوید.
  • اگر به داده‌ی شخصی یا محرمانه برخوردید، آزمون را متوقف کنید، داده را نگه ندارید و فوراً گزارش دهید.
  • از ابزارهای خودکار با حجم درخواست بالا استفاده نکنید.
  • آسیب‌پذیری را تا زمان اصلاح یا توافق درباره‌ی انتشار، عمومی نکنید.
  • از آزمون مخرب، ماندگاری دسترسی و تغییر داده‌ها پرهیز کنید.

پی‌هانتر علیه پژوهشگری که با حسن نیت و مطابق این سیاست عمل کند اقدام حقوقی نخواهد کرد. آزمونی که در دامنه‌ی مجاز و با رعایت قواعد این صفحه انجام شود، از نظر ما فعالیت پژوهشی مجاز است. اگر شخص ثالثی علیه شما ادعایی مطرح کند، در حد امکان اعلام می‌کنیم که فعالیت شما مطابق این سیاست بوده است.

این تعهد فقط از سوی پی‌هانتر است و اقدام احتمالی اشخاص ثالث، مانند ارائه‌دهندگان سرویس یا مشتریان، را در بر نمی‌گیرد. درخواست پول در ازای عدم افشا، تهدید به انتشار یا نقض عمدی قواعد این صفحه، حسن نیت محسوب نمی‌شود. اگر تردید دارید اقدامی با این سیاست سازگار است، پیش از ادامه با ما مشورت کنید.

  • تأیید دریافت: حداکثر ظرف ۳ روز کاری.
  • ارزیابی اولیه: بررسی صحت، شدت و دامنه حداکثر ظرف ۱۰ روز کاری، و درخواست اطلاعات تکمیلی در صورت نیاز.
  • اطلاع‌رسانی وضعیت: تا زمان رفع، تغییرات وضعیت گزارش را به شما اعلام می‌کنیم.
  • رفع و تأیید: پس از اصلاح به شما اطلاع می‌دهیم و در صورت تمایل می‌توانید رفع را بررسی کنید.

این زمان‌ها هدف ما هستند، نه تعهد قطعی. زمان رفع به پیچیدگی، اثر و وابستگی‌های فنی بستگی دارد؛ درباره‌ی وضعیت گزارش تا حد امکان شفاف پاسخ می‌دهیم. اگر یک آسیب‌پذیری چند بار گزارش شود، نخستین گزارش معتبر ملاک است.

این برنامه پاداش نقدی تضمین‌شده ندارد. از پژوهشگرانی که آسیب‌پذیری معتبر و جدیدی را مطابق این سیاست گزارش کنند، با رضایت خودشان و با نام یا نام مستعار دلخواه، در فهرست قدردانی (Hall of Fame) همین صفحه به‌طور عمومی سپاس‌گزاری می‌کنیم. هر قدردانی دیگر به تشخیص پی‌هانتر است و حقی برای گزارش‌دهنده ایجاد نمی‌کند.

پژوهشگرانی که گزارش معتبرشان مطابق این سیاست بررسی و رفع شده، با رضایت خودشان این‌جا معرفی می‌شوند. فهرست تازه راه‌اندازی شده و هنوز موردی در آن ثبت نشده است.

جزئیات آسیب‌پذیری را تا زمان رفع یا توافق درباره‌ی انتشار، عمومی نکنید. پیش‌فرض ما انتشار پس از رفع آسیب‌پذیری یا پس از گذشت ۹۰ روز از تأیید دریافت گزارش است و زمان دقیق با توافق دو طرف تعیین می‌شود. اگر رفع به زمان بیشتری نیاز داشته باشد، دلیل آن را توضیح می‌دهیم و درباره‌ی تمدید مهلت توافق می‌کنیم. پیش از انتشار، متن خود را برای ما بفرستید تا اطلاعات حساس کاربران یا زیرساخت در آن نباشد.