मुख्य सामग्री पर जाएँ
सुरक्षा

सुरक्षा नीति & जिम्मेदार प्रकटीकरण

Medcasts अंतर्राष्ट्रीय मरीजों के लिए नियोजित चिकित्सा यात्रा का समन्वय करता है — हम जो डेटा रखते हैं (केस सारांश, आईडी, भुगतान आशय, उपचार योजनाएं) संवेदनशील हैं। यदि आपको कोई कमजोरी मिलती है, तो हम इसके बारे में जानना चाहते हैं।

रिपोर्ट कैसे करें

ईमेल करें medcastsdigital@gmail.com के साथ:

  • समस्या + प्रभाव का संक्षिप्त सारांश
  • पुनः उत्पन्न करने के चरण — न्यूनतम पेलोड, कोई स्क्रेपिंग नहीं
  • वैकल्पिक PGP कुंजी (अनुरोध पर एन्क्रिप्टेड उत्तर सेट करेंगे)

अत्यावश्यक मामलों (सक्रिय शोषण) के लिए, विषय में [CRITICAL] उपसर्ग लगाएं — 24/7 पेजिंग। नियमित रिपोर्टों को 2 कार्य दिवसों में लिखित पावती और 5 दिनों में प्रारंभिक मूल्यांकन मिलता है।

दायरे में

  • medcasts.com + all *.medcasts.com subdomains
  • /api/v1/* पर सार्वजनिक API
  • मरीज पोर्टल टोकन / सत्र सुरक्षा
  • व्यवस्थापक प्रमाणीकरण, प्राधिकरण, सत्र प्रबंधन
  • संग्रहीत डेटा एक्सपोज़र (PHI, भुगतान आशय, संपर्क विवरण)
  • SSRF, RCE, SQLi, deserialization, auth-bypass
  • व्यवस्थापक या मरीज पोर्टल में संग्रहीत XSS / DOM XSS

दायरे से बाहर

  • Medcasts कर्मचारियों के विरुद्ध Self-XSS या सोशल इंजीनियरिंग
  • हम जिन तृतीय-पक्ष सेवाओं का उपयोग करते हैं उनमें कमजोरियां (उन्हें रिपोर्ट करें)
  • बिना शोषण श्रृंखला के सर्वोत्तम-अभ्यास खोजें (जिस पेज पर हर जगह सुरक्षा हेडर हैं वहां अनुपस्थित सुरक्षा हेडर, आदि)
  • केवल-पढ़ने वाले सार्वजनिक एंडपॉइंट पर दर-सीमा बायपास
  • बिना शोषण के पुराने सॉफ़्टवेयर प्रकटीकरण
  • जांच फॉर्म के माध्यम से स्पैम / दुरुपयोग (CSRF + दर-सीमा पहले से ही सुरक्षित)

हम क्या चाहते हैं

  • मरीज डेटा तक पहुंच न करें। यदि आपको कोई एक्सपोज़र मिले, रुकें, दस्तावेज़ करें और रिपोर्ट करें। हम अपनी ओर से पुनः उत्पन्न करेंगे।
  • प्रोडक्शन के विरुद्ध स्वचालित स्कैनर न चलाएं। किसी फोर्क या लोकल डेव सर्वर के विरुद्ध परीक्षण करें (प्रोजेक्ट README में निर्देश)।
  • जब तक हम कोई सुधार नहीं भेज देते या किसी समन्वित तिथि पर सहमत नहीं हो जाते (डिफ़ॉल्ट 90 दिन) तब तक सार्वजनिक रूप से प्रकट न करें।
  • प्रति समस्या एक रिपोर्ट। श्रृंखलाओं को बंडल करना ठीक है।

मान्यता

हम एक गैर-मौद्रिक मान्यता कार्यक्रम चलाते हैं — प्रत्येक पुष्टिकृत रिपोर्ट को इस पृष्ठ पर एक लेख मिलता है (शोधकर्ता का नाम + रिपोर्ट तिथि, ऑप्ट-इन) और पोर्टफोलियो उपयोग के लिए एक संदर्भ पत्र। हम एक छोटी टीम हैं और अभी तक एक पेड बाउंटी प्रोग्राम नहीं चलाते; अगर यह बदलता है तो पारदर्शी रहेंगे।

संदर्भ

विश्वास + पारदर्शिता

संबंधित नीतियां

Medcasts अपनी समीक्षा प्रक्रिया, हितों के टकराव की स्थिति और डेटा प्रबंधन नियमों को खुले तौर पर प्रकाशित करता है। नीचे दिए गए पृष्ठ मुख्य पृष्ठ हैं।