Xavfsizlik muammosi haqida xabar berish

Finmind haqiqiy brokerlik ulanishlari va shaxsiy moliyaviy maʼlumotlar bilan ishlaydi. Agar ulardan birini xavf ostiga qoʻyadigan narsa topgan boʻlsangiz, bu haqda eshitishni istaymiz: kechikkan xushmuomala xabardan koʻra erta xabar biz uchun afzal.

Biz bilan qanday bogʻlanish mumkin

Bosh sahifadagi aloqa shaklidan foydalaning va xabaringizni SECURITY soʻzi bilan boshlang: shunda u umumiy murojaatlardan oldin koʻrib chiqiladi.

Nega bu manzil emas, balki shakl ekanini ochiq aytamiz: domen hali kiruvchi xatlarni qabul qilmaydi, shuning uchun eʼlon qilingan pochta qutisi xabaringizni qaytarib yuborardi. Bu oʻzgarganda sahifada manzil koʻrsatiladi va /.well-known/security.txt ham yangilanadi.

Qamrovga kiradi

  • finmind.uz va uning subdomenlari
  • Finmind veb-ilovasi va /api/v1/ ostidagi API
  • Autentifikatsiya, seanslarni boshqarish va kirishni nazorat qilish
  • Boshqa foydalanuvchining maʼlumotlari, pozitsiyalari yoki hujjatlarini oshkor qiladigan har qanday narsa

Qamrovga kirmaydi

  • Xizmatni ishdan chiqarish (DoS) va yuklama sinovlari: ularni oʻtkazmasligingizni soʻraymiz
  • Taʼsiri koʻrsatilmagan avtomatik skaner natijalari
  • Jabrlanuvchining oʻz qurilmasi yoki pochta qutisiga kirishni talab qiladigan topilmalar
  • Himoya sarlavhalarining yoʻqligi (undan foydalanib boʻladigan oqibat boʻlmasa)

Nimani kutish mumkin

Xabarni uch ish kuni ichida tasdiqlashga hamda nima topganimiz va nimani oʻzgartirganimizni aytishga harakat qilamiz. Pullik bug-bounty dasturimiz yoʻq va mavjud boʻlmagan mukofotga ishora qilgandan koʻra buni ochiq aytishni afzal koʻramiz. Istagan har bir kishining hissasini mamnuniyat bilan eʼtirof etamiz.

Muammoni oshkor qilishdan oldin uni tuzatishimiz uchun oqilona imkon bering, sinov paytida esa boshqa shaxsning maʼlumotlariga kirmang, ularni oʻzgartirmang va saqlab qolmang. Oʻz akkauntingizda koʻrsatilgan isbot (proof of concept) yetarli.

Mashina oʻqiy oladigan versiyasi: /.well-known/security.txt