Politica de securitate AutoRize
AutoRize tratează cu seriozitate securitatea aplicației web, a serverului MCP, a aplicațiilor mobile și a datelor pe care le gestionează. Dacă crezi că ai descoperit o vulnerabilitate, vrem să aflăm despre ea.
Raportarea unei vulnerabilități
Trimite un email la security@autorize.ro, incluzând:
- O descriere a problemei și a impactului ei potențial.
- Pașii de reproducere, împreună cu eventualul cod proof-of-concept sau capturi de ecran.
- Suprafața afectată (autorize.ro, app.autorize.ro, mcp.autorize.ro, aplicațiile mobile, blogul).
- Numele tău sau un pseudonim pentru a primi credit, dacă vrei să fii menționat.
Ne propunem să confirmăm primirea raportărilor noi în termen de 3 zile lucrătoare și să te ținem la curent pe parcursul investigației.
Ce intră în scop
autorize.roși toate subdomeniile pe care le operăm (app.autorize.ro,mcp.autorize.ro,api-app.autorize.ro).- Serverul MCP AutoRize de la
mcp.autorize.ro/apiși suprafața sa OAuth. - Aplicațiile mobile AutoRize (iOS, Android), după publicare.
- Pluginul de integrare AutoRize pentru WordPress.
Ce nu intră în scop
- Vulnerabilitățile din serviciile terților pe care îi folosim (OpenAI, Google, Stripe, Anthropic, Azure, AWS); te rugăm să le raportezi direct furnizorului respectiv.
- Raportările care necesită acces fizic la dispozitivul unei victime, inginerie socială asupra personalului AutoRize sau întreruperea serviciului prin volum de trafic.
- Problemele deja făcute publice.
- Problemele teoretice, fără o cale demonstrată de impact.
Cercetare de bună-credință
Dacă depui un efort de bună-credință pentru a respecta această politică în timpul cercetării tale de securitate, vom considera acea cercetare ca fiind autorizată, vom colabora cu tine pentru a înțelege și a rezolva rapid problema și nu vom iniția sau susține acțiuni legale legate de cercetarea ta.
Divulgare coordonată
Te rugăm să ne acorzi o ocazie rezonabilă de a investiga și remedia problema înainte de orice divulgare publică. Cu plăcere îți acordăm credit într-o eventuală notificare publică, după ce problema este rezolvată.
Format citibil automat
Un fișier /.well-known/security.txt este publicat conform RFC 9116, cu aceleași adrese de contact și URL-uri de politică.