Codalجستجو در این کتاب — یا در کل Codal…⌘K

امنیت

آخرین به‌روزرسانی: ۳۱ اردیبهشت ۱۴۰۵

امنیت برای Codal حائز اهمیت است، زیرا کاربران و سازمان‌ها، دست‌نوشته‌ها، پیش‌نویس‌ها، فراداده‌ها، فایل‌های منبع، مشارکت‌کنندگان و سوابق انتشار خود را به ما می‌سپارند.

این صفحه توضیح می‌دهد که چگونه مسائل امنیتی را گزارش دهید و رویکرد ما نسبت به امنیت چگونه است.

۱. گزارش آسیب‌پذیری

اگر فکر می‌کنید یک آسیب‌پذیری امنیتی در Codal یافته‌اید، لطفاً با آدرس زیر تماس بگیرید:

[[email protected]]

لطفاً موارد زیر را در گزارش خود بگنجانید:

  • شرح مسئله
  • مراحل بازتولید (reproduce) مشکل
  • آدرس‌های URL یا نقاط پایانی (endpoints) تحت تأثیر
  • اسکرین‌شات یا اثبات مفهوم (proof of concept) در صورت ایمن بودن برای اشتراک‌گذاری
  • اطلاعات تماس خود
  • اینکه آیا فکر می‌کنید داده‌ای دسترسی یا اصلاح شده است یا خیر

لطفاً تا زمانی که فرصت کافی برای بررسی و رفع مشکل نداشته‌ایم، آن را به صورت عمومی فاش نکنید.

۲. چه کارهایی نباید انجام داد

هنگام آزمایش یا گزارش مسائل امنیتی، از انجام موارد زیر خودداری کنید:

  • دسترسی، دانلود، اصلاح یا حذف داده‌هایی که متعلق به شما نیستند
  • ایجاد اختلال در سرویس
  • اجرای تست‌های منع سرویس (denial-of-service)
  • استفاده از اسکن خودکار با حجم بالا
  • تلاش برای مهندسی اجتماعی
  • دسترسی به حساب کاربری دیگر کاربران
  • انتشار اطلاعات خصوصی
  • بارگذاری بدافزار
  • بهره‌برداری از یک مسئله فراتر از آنچه برای اثبات ایمن آن ضروری است

۳. شیوه‌های امنیتی ما

Codal از شیوه‌های امنیتی استفاده می‌کند که برای محافظت از حساب‌ها، پروژه‌ها، نسخه‌های منتشر شده، بسته‌ها و فایل‌ها طراحی شده‌اند.

این موارد ممکن است شامل موارد زیر باشد:

  • کنترل‌های احراز هویت و نشست (session)
  • مجوزهای پروژه و سازمان
  • کنترل‌های دسترسی خصوصی/عمومی
  • آدرس‌های URL امضاشده یا دانلودهای کنترل‌شده
  • گزارش‌های حسابرسی (audit logs) برای اقدامات مهم
  • ابزارهای امضا و تأیید مصنوعات (artifact)
  • پیکربندی ذخیره‌سازی ایمن
  • دسترسی مدیریتی محدود
  • نظارت و ثبت خطاهای سیستم
  • پشتیبان‌گیری و تدابیر حفاظتی عملیاتی
  • به‌روزرسانی وابستگی‌ها و بازبینی‌های امنیتی

هیچ سیستمی کاملاً امن نیست. ما به‌طور مستمر برای بهبود امنیت Codal تلاش می‌کنیم.

۴. امنیت حساب کاربری

کاربران مسئول حفظ امنیت اطلاعات حساب کاربری خود هستند.

ما موارد زیر را توصیه می‌کنیم:

  • استفاده از رمز عبور قوی
  • عدم اشتراک‌گذاری حساب‌های کاربری
  • محدود کردن مجوزهای سازمان/پروژه
  • حذف کاربرانی که دیگر نیازی به دسترسی ندارند
  • بازبینی تنظیمات پروژه عمومی/خصوصی قبل از انتشار
  • گرفتن نسخه پشتیبان از پروژه‌های مهم

اگر فکر می‌کنید حساب شما در معرض خطر قرار گرفته است، با آدرس زیر تماس بگیرید:

[[email protected]]

۵. افشای مسئولانه

ما از پژوهش‌های امنیتی با حسن نیت استقبال می‌کنیم.

اگر مسئله معتبری را به‌صورت مسئولانه گزارش دهید، ما تلاش خواهیم کرد تا:

  • دریافت گزارش را تأیید کنیم
  • به‌سرعت بررسی کنیم
  • در صورت امکان شما را در جریان بگذاریم
  • مسائل تأییدشده را رفع کنیم
  • در صورت تمایل شما و در صورت مناسب بودن، از شما تقدیر کنیم

Codal در حال حاضر برنامه پاداش برای گزارش باگ (bug bounty) ندارد، مگر اینکه به‌طور جداگانه اعلام شود.

۶. داده‌های حساس

از ارسال داده‌های شخصی حساس، اسرار، رمزهای عبور، کلیدهای خصوصی یا مطالب محرمانه در گزارش آسیب‌پذیری خودداری کنید، مگر اینکه ضروری باشد. در صورت ضرورت، ابتدا به ما اطلاع دهید تا بتوانیم روش ایمن‌تری را هماهنگ کنیم.

۷. تماس امنیتی

گزارش‌های امنیتی:

[[email protected]]

پشتیبانی عمومی:

[[email protected]]