Перейти к содержимому

Политика безопасности и ответственное раскрытие

1. Принципы обеспечения безопасности

Безопасность пользователей, читателей и авторов портала LAMPA.HELP является фундаментальным приоритетом нашей инженерной команды. Мы применяем строгие отраслевые стандарты веб-безопасности:

  • Исключительное использование защищенного транспортного протокола HTTPS (TLS 1.3) с включенным режимом HSTS Preload;
  • Строгая политика безопасности контента (Content Security Policy, CSP уровня 3), предотвращающая атаки внедрения сценариев (XSS);
  • Ограничение браузерных API через заголовок Permissions-Policy;
  • Регулярный аудит используемых npm-зависимостей и мониторинг отчетов CVE.

2. Программа ответственного раскрытия (Coordinated Disclosure)

Мы ценим вклад независимых исследователей информационной безопасности и специалистов по защите данных. Если вы обнаружили потенциальную уязвимость или ошибку конфигурации в веб-ресурсе lampa.help, мы просим вас незамедлительно уведомить нас об этом в рамках принципов скоординированного раскрытия.

Область действия (Scope):

  • Веб-сайт https://lampa.help и все его страницы;
  • Интерактивные онлайн-утилиты (Конфигуратор плагинов, Чекер серверов, Подборщик ТВ-приставок);
  • Статические API-файлы и метаданные сервиса.

3. Канал связи и регламент реагирования

Для направления отчетов об уязвимостях используйте официальный контактный адрес:

[email protected]

Наш регламент реагирования:

  • Подтверждение получения: в течение 48 часов с момента поступления обращения;
  • Первичная оценка и верификация: в течение 3–5 рабочих дней;
  • Устранение проблемы и развертывание патча: в течение 7–14 рабочих дней в зависимости от критичности дефекта.

4. Правила добросовестного исследования

При исследовании безопасности ресурса мы просим соблюдать следующие правила:

  • Не проводить атаки типа «отказ в обслуживании» (DoS / DDoS);
  • Не использовать автоматические сканеры с высокой частотой запросов, способные создать деградацию производительности для реальных пользователей;
  • Не пытаться получить несанкционированный доступ к конфиденциальным данным или личной переписке редакции;
  • Предоставить инженерной группе разумное время на исправление проблемы до публикации деталей уязвимости в открытых источниках.

5. Доска благодарностей (Hall of Fame)

Мы выражаем искреннюю благодарность специалистам и энтузиастам сообщества, оказавшим помощь в тестировании устойчивости инфраструктуры портала:

Список независимых экспертов формируется по мере подтверждения и устранения обращений. Если вы сообщили о подтвержденной уязвимости и хотите быть упомянуты на этой странице, укажите желаемое имя и ссылку на профиль в тексте отчета.