Сообщение об уязвимостях
По состоянию на сентябрь 2026 г.
Мы серьёзно относимся к сообщениям о безопасности и приветствуем их. Здесь описано, как с нами связаться, что происходит с сообщением и что вы можете ожидать от нас в ответ.
Как сообщить
Пожалуйста, отправьте сообщение по электронной почте. Не публикуйте информацию об уязвимости, пока у нас не будет возможности её устранить.
Мы читаем сообщения на немецком и английском языках.
Полезное сообщение содержит:
- Какой компонент затронут (сайт, сервер лицензий, настольное приложение) и какая версия.
- Шаги для воспроизведения, как можно точнее.
- Что злоумышленник может с её помощью получить.
- Как мы можем вас упомянуть, если вы этого хотите.
Область действия
Эти правила распространяются на компоненты, которые мы сами эксплуатируем и поставляем:
- Сайт flowbotcommander.com, включая личный кабинет.
- Сервер лицензий и его интерфейсы в /api/.
- Настольное приложение FlowBotCommander и механизм его обновления.
Не охватываются сторонние сервисы, которыми мы лишь пользуемся (например PayPal или наш хостинг-провайдер) — сообщайте о них напрямую соответствующему поставщику.
Что вы можете от нас ожидать
- Мы подтверждаем получение сообщения в течение 72 часов.
- В течение десяти рабочих дней мы сообщаем нашу оценку и план действий.
- После устранения мы вас уведомим и по желанию упомянем в примечаниях к выпуску.
Добросовестное исследование
Если вы исследуете добросовестно и соблюдаете правила ниже, мы не будем предпринимать против вас юридических действий и не станем заявлять о вас:
- Обращайтесь только к своим данным; остановитесь, как только достигнете чужих.
- Не удаляйте и не изменяйте данные и не нарушайте доступность (без DoS-тестов и массовых запросов).
- Дайте нам разумное время на исправление до любой публикации.
У нас нет оплачиваемой программы вознаграждений. Сообщение носит добровольный характер и не даёт права на выплату.
Машиночитаемый контакт
Те же контактные данные доступны в машиночитаемом виде по адресу /.well-known/security.txt согласно RFC 9116.