Политика безопасности и ответственное раскрытие
1. Принципы обеспечения безопасности
Безопасность пользователей, читателей и авторов портала LAMPA.HELP является фундаментальным приоритетом нашей инженерной команды. Мы применяем строгие отраслевые стандарты веб-безопасности:
- Исключительное использование защищенного транспортного протокола HTTPS (TLS 1.3) с включенным режимом HSTS Preload;
- Строгая политика безопасности контента (Content Security Policy, CSP уровня 3), предотвращающая атаки внедрения сценариев (XSS);
- Ограничение браузерных API через заголовок Permissions-Policy;
- Регулярный аудит используемых npm-зависимостей и мониторинг отчетов CVE.
2. Программа ответственного раскрытия (Coordinated Disclosure)
Мы ценим вклад независимых исследователей информационной безопасности и специалистов по защите данных. Если вы обнаружили потенциальную уязвимость или ошибку конфигурации в веб-ресурсе lampa.help, мы просим вас незамедлительно уведомить нас об этом в рамках принципов скоординированного раскрытия.
Область действия (Scope):
- Веб-сайт
https://lampa.helpи все его страницы; - Интерактивные онлайн-утилиты (Конфигуратор плагинов, Чекер серверов, Подборщик ТВ-приставок);
- Статические API-файлы и метаданные сервиса.
3. Канал связи и регламент реагирования
Для направления отчетов об уязвимостях используйте официальный контактный адрес:
Наш регламент реагирования:
- Подтверждение получения: в течение 48 часов с момента поступления обращения;
- Первичная оценка и верификация: в течение 3–5 рабочих дней;
- Устранение проблемы и развертывание патча: в течение 7–14 рабочих дней в зависимости от критичности дефекта.
4. Правила добросовестного исследования
При исследовании безопасности ресурса мы просим соблюдать следующие правила:
- Не проводить атаки типа «отказ в обслуживании» (DoS / DDoS);
- Не использовать автоматические сканеры с высокой частотой запросов, способные создать деградацию производительности для реальных пользователей;
- Не пытаться получить несанкционированный доступ к конфиденциальным данным или личной переписке редакции;
- Предоставить инженерной группе разумное время на исправление проблемы до публикации деталей уязвимости в открытых источниках.
5. Доска благодарностей (Hall of Fame)
Мы выражаем искреннюю благодарность специалистам и энтузиастам сообщества, оказавшим помощь в тестировании устойчивости инфраструктуры портала:
Список независимых экспертов формируется по мере подтверждения и устранения обращений. Если вы сообщили о подтвержденной уязвимости и хотите быть упомянуты на этой странице, укажите желаемое имя и ссылку на профиль в тексте отчета.