امنیت
آخرین بهروزرسانی: ۳۱ اردیبهشت ۱۴۰۵
امنیت برای Codal حائز اهمیت است، زیرا کاربران و سازمانها، دستنوشتهها، پیشنویسها، فرادادهها، فایلهای منبع، مشارکتکنندگان و سوابق انتشار خود را به ما میسپارند.
این صفحه توضیح میدهد که چگونه مسائل امنیتی را گزارش دهید و رویکرد ما نسبت به امنیت چگونه است.
۱. گزارش آسیبپذیری
اگر فکر میکنید یک آسیبپذیری امنیتی در Codal یافتهاید، لطفاً با آدرس زیر تماس بگیرید:
لطفاً موارد زیر را در گزارش خود بگنجانید:
- شرح مسئله
- مراحل بازتولید (reproduce) مشکل
- آدرسهای URL یا نقاط پایانی (endpoints) تحت تأثیر
- اسکرینشات یا اثبات مفهوم (proof of concept) در صورت ایمن بودن برای اشتراکگذاری
- اطلاعات تماس خود
- اینکه آیا فکر میکنید دادهای دسترسی یا اصلاح شده است یا خیر
لطفاً تا زمانی که فرصت کافی برای بررسی و رفع مشکل نداشتهایم، آن را به صورت عمومی فاش نکنید.
۲. چه کارهایی نباید انجام داد
هنگام آزمایش یا گزارش مسائل امنیتی، از انجام موارد زیر خودداری کنید:
- دسترسی، دانلود، اصلاح یا حذف دادههایی که متعلق به شما نیستند
- ایجاد اختلال در سرویس
- اجرای تستهای منع سرویس (denial-of-service)
- استفاده از اسکن خودکار با حجم بالا
- تلاش برای مهندسی اجتماعی
- دسترسی به حساب کاربری دیگر کاربران
- انتشار اطلاعات خصوصی
- بارگذاری بدافزار
- بهرهبرداری از یک مسئله فراتر از آنچه برای اثبات ایمن آن ضروری است
۳. شیوههای امنیتی ما
Codal از شیوههای امنیتی استفاده میکند که برای محافظت از حسابها، پروژهها، نسخههای منتشر شده، بستهها و فایلها طراحی شدهاند.
این موارد ممکن است شامل موارد زیر باشد:
- کنترلهای احراز هویت و نشست (session)
- مجوزهای پروژه و سازمان
- کنترلهای دسترسی خصوصی/عمومی
- آدرسهای URL امضاشده یا دانلودهای کنترلشده
- گزارشهای حسابرسی (audit logs) برای اقدامات مهم
- ابزارهای امضا و تأیید مصنوعات (artifact)
- پیکربندی ذخیرهسازی ایمن
- دسترسی مدیریتی محدود
- نظارت و ثبت خطاهای سیستم
- پشتیبانگیری و تدابیر حفاظتی عملیاتی
- بهروزرسانی وابستگیها و بازبینیهای امنیتی
هیچ سیستمی کاملاً امن نیست. ما بهطور مستمر برای بهبود امنیت Codal تلاش میکنیم.
۴. امنیت حساب کاربری
کاربران مسئول حفظ امنیت اطلاعات حساب کاربری خود هستند.
ما موارد زیر را توصیه میکنیم:
- استفاده از رمز عبور قوی
- عدم اشتراکگذاری حسابهای کاربری
- محدود کردن مجوزهای سازمان/پروژه
- حذف کاربرانی که دیگر نیازی به دسترسی ندارند
- بازبینی تنظیمات پروژه عمومی/خصوصی قبل از انتشار
- گرفتن نسخه پشتیبان از پروژههای مهم
اگر فکر میکنید حساب شما در معرض خطر قرار گرفته است، با آدرس زیر تماس بگیرید:
۵. افشای مسئولانه
ما از پژوهشهای امنیتی با حسن نیت استقبال میکنیم.
اگر مسئله معتبری را بهصورت مسئولانه گزارش دهید، ما تلاش خواهیم کرد تا:
- دریافت گزارش را تأیید کنیم
- بهسرعت بررسی کنیم
- در صورت امکان شما را در جریان بگذاریم
- مسائل تأییدشده را رفع کنیم
- در صورت تمایل شما و در صورت مناسب بودن، از شما تقدیر کنیم
Codal در حال حاضر برنامه پاداش برای گزارش باگ (bug bounty) ندارد، مگر اینکه بهطور جداگانه اعلام شود.
۶. دادههای حساس
از ارسال دادههای شخصی حساس، اسرار، رمزهای عبور، کلیدهای خصوصی یا مطالب محرمانه در گزارش آسیبپذیری خودداری کنید، مگر اینکه ضروری باشد. در صورت ضرورت، ابتدا به ما اطلاع دهید تا بتوانیم روش ایمنتری را هماهنگ کنیم.
۷. تماس امنیتی
گزارشهای امنیتی:
پشتیبانی عمومی: