دامنهی مجاز
این سیاست فقط داراییهایی را پوشش میدهد که مالکیت یا مدیریت آنها صراحتاً با پیهانتر است.
داخل دامنه
- وبسایت
pihunter.net - زیردامنههای
*.pihunter.netکه توسط خود پیهانتر اداره میشوند.
خارج از دامنه
- سامانههای مشتریان پیهانتر، حتی اگر نام آنها در سایت آمده باشد.
- سرویسهای شخص ثالث مانند میزبان وب، سرویس ایمیل و یوتیوب؛ ضعف این سرویسها را به ارائهدهندهی همان سرویس گزارش دهید.
- حملهی فیزیکی به دفاتر و تجهیزات و هرگونه مهندسی اجتماعی علیه کارکنان، از جمله فیشینگ.
سامانههای مشتریان، سرویسدهندگان ثالث و هر دامنهی خارج از این محدوده بدون مجوز کتبی قابل آزمون نیستند. اگر دربارهی مالکیت یک دارایی تردید دارید، پیش از آزمون از طریق security@pihunter.net بپرسید.
یافتههای خارج از دامنه
موارد زیر بهتنهایی آسیبپذیری قابل پیگیری محسوب نمیشوند، مگر آنکه اثر امنیتی واقعی و قابل بازتولید آنها را نشان دهید:
- نبود سرآیندهای امنیتی پیشنهادی (مانند CSP یا HSTS) بدون اثبات اثر.
- کلیکجکینگ در صفحاتی که هیچ اقدام حساسی ندارند.
- Self-XSS که فقط با واردکردن کد توسط خود قربانی اجرا میشود.
- نبود محدودیت نرخ درخواست در بخشهایی که عملیات حساسی ندارند.
- گزارشهایی که فقط به پیکربندی SPF، DKIM یا DMARC مربوطاند.
- افشای نسخهی نرمافزار یا بنر سرویس بدون آسیبپذیری قابل بهرهبرداری.
- حملات منع سرویس (DoS/DDoS) و آزمون بار و فشار.
- خروجی خام ابزارهای اسکن خودکار بدون تحلیل و اثبات.
روش گزارش
گزارش را به security@pihunter.net بفرستید. اطلاعات شخصی غیرضروری، دادهی واقعی کاربران یا فایل مخرب ارسال نکنید. یک گزارش کامل این موارد را دارد:
- نشانی دقیق دارایی، صفحه یا پارامتر آسیبپذیر.
- نوع آسیبپذیری و شرح فنی کوتاه.
- مراحل بازتولید کمخطر و گامبهگام.
- اثبات مفهوم (PoC)، مانند درخواست و پاسخ HTTP، اسکرینشات یا ویدیوی کوتاه.
- اثر احتمالی و سناریوی واقعی بهرهبرداری.
- تاریخ و زمان آزمون و نشانی IP مبدأ، تا فعالیت شما از حملهی واقعی تفکیک شود.
- راه ارتباطی و نامی که در صورت تمایل برای قدردانی عمومی استفاده شود.
هر آسیبپذیری را در گزارش جداگانه بفرستید، مگر آنکه چند مورد با هم یک زنجیرهی حمله را بسازند. نشانی رسمی دریافت گزارش در فایل /.well-known/security.txt نیز درج شده است.
قواعد آزمون امن
- از اختلال سرویس، مهندسی اجتماعی، هرزنامه و حمله به اشخاص خودداری کنید.
- به دادهای فراتر از حداقل لازم برای اثبات ضعف دسترسی نداشته باشید.
- فقط از حسابهایی استفاده کنید که خودتان ساختهاید و به حساب یا دادهی دیگران وارد نشوید.
- اگر به دادهی شخصی یا محرمانه برخوردید، آزمون را متوقف کنید، داده را نگه ندارید و فوراً گزارش دهید.
- از ابزارهای خودکار با حجم درخواست بالا استفاده نکنید.
- آسیبپذیری را تا زمان اصلاح یا توافق دربارهی انتشار، عمومی نکنید.
- از آزمون مخرب، ماندگاری دسترسی و تغییر دادهها پرهیز کنید.
حمایت حقوقی از پژوهشگر
پیهانتر علیه پژوهشگری که با حسن نیت و مطابق این سیاست عمل کند اقدام حقوقی نخواهد کرد. آزمونی که در دامنهی مجاز و با رعایت قواعد این صفحه انجام شود، از نظر ما فعالیت پژوهشی مجاز است. اگر شخص ثالثی علیه شما ادعایی مطرح کند، در حد امکان اعلام میکنیم که فعالیت شما مطابق این سیاست بوده است.
این تعهد فقط از سوی پیهانتر است و اقدام احتمالی اشخاص ثالث، مانند ارائهدهندگان سرویس یا مشتریان، را در بر نمیگیرد. درخواست پول در ازای عدم افشا، تهدید به انتشار یا نقض عمدی قواعد این صفحه، حسن نیت محسوب نمیشود. اگر تردید دارید اقدامی با این سیاست سازگار است، پیش از ادامه با ما مشورت کنید.
فرایند و زمانبندی پاسخ
- تأیید دریافت: حداکثر ظرف ۳ روز کاری.
- ارزیابی اولیه: بررسی صحت، شدت و دامنه حداکثر ظرف ۱۰ روز کاری، و درخواست اطلاعات تکمیلی در صورت نیاز.
- اطلاعرسانی وضعیت: تا زمان رفع، تغییرات وضعیت گزارش را به شما اعلام میکنیم.
- رفع و تأیید: پس از اصلاح به شما اطلاع میدهیم و در صورت تمایل میتوانید رفع را بررسی کنید.
این زمانها هدف ما هستند، نه تعهد قطعی. زمان رفع به پیچیدگی، اثر و وابستگیهای فنی بستگی دارد؛ دربارهی وضعیت گزارش تا حد امکان شفاف پاسخ میدهیم. اگر یک آسیبپذیری چند بار گزارش شود، نخستین گزارش معتبر ملاک است.
قدردانی
این برنامه پاداش نقدی تضمینشده ندارد. از پژوهشگرانی که آسیبپذیری معتبر و جدیدی را مطابق این سیاست گزارش کنند، با رضایت خودشان و با نام یا نام مستعار دلخواه، در فهرست قدردانی (Hall of Fame) همین صفحه بهطور عمومی سپاسگزاری میکنیم. هر قدردانی دیگر به تشخیص پیهانتر است و حقی برای گزارشدهنده ایجاد نمیکند.
فهرست قدردانی
پژوهشگرانی که گزارش معتبرشان مطابق این سیاست بررسی و رفع شده، با رضایت خودشان اینجا معرفی میشوند. فهرست تازه راهاندازی شده و هنوز موردی در آن ثبت نشده است.
افشای هماهنگ
جزئیات آسیبپذیری را تا زمان رفع یا توافق دربارهی انتشار، عمومی نکنید. پیشفرض ما انتشار پس از رفع آسیبپذیری یا پس از گذشت ۹۰ روز از تأیید دریافت گزارش است و زمان دقیق با توافق دو طرف تعیین میشود. اگر رفع به زمان بیشتری نیاز داشته باشد، دلیل آن را توضیح میدهیم و دربارهی تمدید مهلت توافق میکنیم. پیش از انتشار، متن خود را برای ما بفرستید تا اطلاعات حساس کاربران یا زیرساخت در آن نباشد.