انتقل إلى المحتوى الرئيسي
الأمان

سياسة الأمان & الإفصاح المسؤول

تنسّق Medcasts رحلات العلاج الطبي المخطط لها للمرضى الدوليين — البيانات التي نحتفظ بها (ملخصات الحالات، الهويات، نوايا الدفع، خطط العلاج) حساسة. إذا اكتشفت ثغرة أمنية، نريد أن نعلم بها.

كيفية الإبلاغ

أرسل بريداً إلكترونياً إلى medcastsdigital@gmail.com مع:

  • ملخص موجز للمشكلة + التأثير
  • خطوات إعادة الإنتاج — حمولة بيانات بسيطة، بدون استخراج
  • مفتاح PGP اختياري (سنرتب رداً مشفراً إذا طُلب)

للمشكلات العاجلة (استغلال نشط)، أضف البادئة [CRITICAL] لعنوان الرسالة — نحن متاحون على مدار الساعة. تحصل التقارير الروتينية على إقرار كتابي خلال يومي عمل وتقييم أولي خلال 5 أيام.

ضمن النطاق

  • medcasts.com + all *.medcasts.com subdomains
  • واجهات برمجة التطبيقات العامة على /api/v1/*
  • أمان رمز بوابة المريض / الجلسة
  • مصادقة المشرف والتفويض وإدارة الجلسات
  • كشف البيانات المخزنة (المعلومات الصحية المحمية، نوايا الدفع، تفاصيل الاتصال)
  • SSRF, RCE, SQLi, deserialization, auth-bypass
  • XSS المخزنة / DOM XSS في لوحة المشرف أو بوابة المريض

خارج النطاق

  • Self-XSS أو الهندسة الاجتماعية على موظفي Medcasts
  • الثغرات في خدمات الطرف الثالث التي نستخدمها (أبلغ عنها لهم)
  • النتائج غير المستغلة بدون سلسلة استغلال (رؤوس أمان مفقودة على صفحة ترسلها في كل مكان آخر، إلخ.)
  • تجاوزات حدود المعدل على نقاط النهاية العامة للقراءة فقط
  • الإفصاح عن برامج قديمة دون استغلال
  • البريد المزعج / الإساءة عبر نموذج الاستفسار (CSRF + حد المعدل يضبطانه بالفعل)

ما نطلبه

  • لا تتصل ببيانات المرضى. إذا وجدت كشفاً للبيانات، توقف ووثّق وأبلغ. سنعيد الإنتاج من جانبنا.
  • لا تشغّل أدوات فحص آلية ضد الإنتاج. اختبر على نسخة مشعبة أو على خادم التطوير المحلي (التعليمات في ملف README للمشروع).
  • لا تفصح علناً حتى نشحن إصلاحاً أو نتفق على تاريخ منسق (الافتراضي 90 يوماً).
  • تقرير واحد لكل مشكلة. تجميع السلاسل مقبول.

التقدير

نتبع برنامج اعتراف غير نقدي — كل تقرير مؤكد يحصل على تدوينة في هذه الصفحة (باسم الباحث + تاريخ التقرير، اختياري) وخطاب مرجعي للاستخدام في الحافظة. نحن فريق صغير ولا نتبع برنامج مكافآت مدفوعة حتى الآن؛ سنكون شفافين إذا تغير ذلك.

المراجع