सुरक्षा नीति & जिम्मेदार प्रकटीकरण
Medcasts अंतर्राष्ट्रीय मरीजों के लिए नियोजित चिकित्सा यात्रा का समन्वय करता है — हम जो डेटा रखते हैं (केस सारांश, आईडी, भुगतान आशय, उपचार योजनाएं) संवेदनशील हैं। यदि आपको कोई कमजोरी मिलती है, तो हम इसके बारे में जानना चाहते हैं।
रिपोर्ट कैसे करें
ईमेल करें medcastsdigital@gmail.com के साथ:
- समस्या + प्रभाव का संक्षिप्त सारांश
- पुनः उत्पन्न करने के चरण — न्यूनतम पेलोड, कोई स्क्रेपिंग नहीं
- वैकल्पिक PGP कुंजी (अनुरोध पर एन्क्रिप्टेड उत्तर सेट करेंगे)
अत्यावश्यक मामलों (सक्रिय शोषण) के लिए, विषय में [CRITICAL] उपसर्ग लगाएं — 24/7 पेजिंग। नियमित रिपोर्टों को 2 कार्य दिवसों में लिखित पावती और 5 दिनों में प्रारंभिक मूल्यांकन मिलता है।
दायरे में
medcasts.com+ all*.medcasts.comsubdomains- /api/v1/* पर सार्वजनिक API
- मरीज पोर्टल टोकन / सत्र सुरक्षा
- व्यवस्थापक प्रमाणीकरण, प्राधिकरण, सत्र प्रबंधन
- संग्रहीत डेटा एक्सपोज़र (PHI, भुगतान आशय, संपर्क विवरण)
- SSRF, RCE, SQLi, deserialization, auth-bypass
- व्यवस्थापक या मरीज पोर्टल में संग्रहीत XSS / DOM XSS
दायरे से बाहर
- Medcasts कर्मचारियों के विरुद्ध Self-XSS या सोशल इंजीनियरिंग
- हम जिन तृतीय-पक्ष सेवाओं का उपयोग करते हैं उनमें कमजोरियां (उन्हें रिपोर्ट करें)
- बिना शोषण श्रृंखला के सर्वोत्तम-अभ्यास खोजें (जिस पेज पर हर जगह सुरक्षा हेडर हैं वहां अनुपस्थित सुरक्षा हेडर, आदि)
- केवल-पढ़ने वाले सार्वजनिक एंडपॉइंट पर दर-सीमा बायपास
- बिना शोषण के पुराने सॉफ़्टवेयर प्रकटीकरण
- जांच फॉर्म के माध्यम से स्पैम / दुरुपयोग (CSRF + दर-सीमा पहले से ही सुरक्षित)
हम क्या चाहते हैं
- मरीज डेटा तक पहुंच न करें। यदि आपको कोई एक्सपोज़र मिले, रुकें, दस्तावेज़ करें और रिपोर्ट करें। हम अपनी ओर से पुनः उत्पन्न करेंगे।
- प्रोडक्शन के विरुद्ध स्वचालित स्कैनर न चलाएं। किसी फोर्क या लोकल डेव सर्वर के विरुद्ध परीक्षण करें (प्रोजेक्ट README में निर्देश)।
- जब तक हम कोई सुधार नहीं भेज देते या किसी समन्वित तिथि पर सहमत नहीं हो जाते (डिफ़ॉल्ट 90 दिन) तब तक सार्वजनिक रूप से प्रकट न करें।
- प्रति समस्या एक रिपोर्ट। श्रृंखलाओं को बंडल करना ठीक है।
मान्यता
हम एक गैर-मौद्रिक मान्यता कार्यक्रम चलाते हैं — प्रत्येक पुष्टिकृत रिपोर्ट को इस पृष्ठ पर एक लेख मिलता है (शोधकर्ता का नाम + रिपोर्ट तिथि, ऑप्ट-इन) और पोर्टफोलियो उपयोग के लिए एक संदर्भ पत्र। हम एक छोटी टीम हैं और अभी तक एक पेड बाउंटी प्रोग्राम नहीं चलाते; अगर यह बदलता है तो पारदर्शी रहेंगे।
संदर्भ
- मशीन-पठनीय संपर्क: /.well-known/security.txt
- संपादकीय + सुधार प्रक्रिया: /editorial-policy
- गोपनीयता नीति: /privacy-policy
- स्वास्थ्य जांच (अपटाइम): /api/health
संबंधित नीतियां
Medcasts अपनी समीक्षा प्रक्रिया, हितों के टकराव की स्थिति और डेटा प्रबंधन नियमों को खुले तौर पर प्रकाशित करता है। नीचे दिए गए पृष्ठ मुख्य पृष्ठ हैं।
- संपादकीय संपादकीय + सुधार नीति स्रोत, AI उपयोग, सुधार SLA, कौन क्या समीक्षा करता है।
- विश्वास मेडिकल बोर्ड विशेषता + स्थिति पृष्ठों के पीछे के समीक्षक।
- कानूनी गोपनीयता नीति हम क्या एकत्र करते हैं, कितने समय तक रखते हैं, आपके GDPR अधिकार।
- कानूनी सेवा की शर्तें भुगतान, रिफंड और विवाद समाधान कैसे काम करता है।
- गुणवत्ता मान्यता रजिस्ट्री JCI, NABH, ISO और 10 अन्य रजिस्ट्री जिन्हें हम क्रॉस-चेक करते हैं।
- कार्रवाई सुरक्षा घटना रिपोर्ट करें नैदानिक चिंताओं के लिए गुमनाम चैनल।
- के बारे में हम कौन हैं समन्वयक-न-चिकित्सक दायरा, टीम, संपर्क।
- संपर्क किसी समन्वयक से बात करें ईमेल, फोन या WhatsApp पर किसी वास्तविक व्यक्ति से संपर्क करें।