Политика безопасности & ответственное раскрытие
Medcasts координирует плановый медицинский туризм для иностранных пациентов — данные, которые мы храним (резюме дел, удостоверения личности, намерения оплаты, планы лечения), являются конфиденциальными. Если вы обнаружили уязвимость, мы хотим об этом знать.
Как сообщить
Отправьте письмо на medcastsdigital@gmail.com с указанием:
- Краткое описание проблемы + ущерб
- Шаги для воспроизведения — минимальная нагрузка, без скрейпинга
- Необязательный ключ PGP (настроим зашифрованный ответ по запросу)
Для срочных проблем (активная эксплуатация) добавьте к теме письма префикс [CRITICAL] — оповещение 24/7. Стандартные отчёты получают письменное подтверждение в течение 2 рабочих дней и первичную оценку в течение 5.
В области охвата
medcasts.com+ all*.medcasts.comsubdomains- Публичные API по адресу /api/v1/*
- Безопасность токена / сессии портала пациента
- Аутентификация администратора, авторизация, управление сессиями
- Раскрытие хранимых данных (PHI, намерение оплаты, контактные данные)
- SSRF, RCE, SQLi, deserialization, auth-bypass
- Хранимый XSS / DOM XSS в админ-панели или портале пациента
Вне области охвата
- Self-XSS или социальная инженерия в отношении сотрудников Medcasts
- Уязвимости в сторонних сервисах, которые мы используем (сообщайте им)
- Находки по лучшим практикам без цепочки эксплуатации (отсутствующие заголовки безопасности на странице, где они везде присутствуют, и т.д.)
- Обходы ограничений скорости на публичных конечных точках только для чтения
- Раскрытие устаревшего ПО без эксплойта
- Спам / злоупотребление через форму запроса (CSRF + ограничение скорости уже защищают)
Что мы просим
- Не обращайтесь к данным пациентов. Если вы обнаружили раскрытие данных, остановитесь, задокументируйте и сообщите. Мы воспроизведём на своей стороне.
- Не запускайте автоматические сканеры против продакшена. Тестируйте на форке или против локального сервера разработки (инструкции в README проекта).
- Не раскрывайте публично, пока мы не выпустим исправление или не договоримся о скоординированной дате (по умолчанию 90 дней).
- Один отчёт на проблему. Объединять цепочки можно.
Признание
Мы ведём программу нематериального признания — каждый подтверждённый отчёт получает публикацию на этой странице (с именем исследователя + датой отчёта, по желанию) и рекомендательное письмо для портфолио. Мы небольшая команда и пока не ведём платную программу вознаграждений; будем прозрачны, если это изменится.
Справочная информация
- Машиночитаемые контакты: /.well-known/security.txt
- Редакционный процесс и исправления: /editorial-policy
- Политика конфиденциальности: /privacy-policy
- Проверка работоспособности (время работы): /api/health
Связанные политики
Medcasts открыто публикует процесс проверки, позицию по конфликту интересов и правила обработки данных. Приведённые ниже страницы являются ключевыми.
- Редакция Редакционная политика и исправления Источники, использование ИИ, SLA по исправлениям, кто что проверяет.
- Доверие Медицинский совет Рецензенты специализированных страниц и страниц заболеваний.
- Правовой Политика конфиденциальности Что мы собираем, как долго храним, ваши права по GDPR.
- Правовой Условия использования Как работают оплата, возвраты и разрешение споров.
- Качество Реестр аккредитации JCI, NABH, ISO и ещё 10 реестров, которые мы проверяем.
- Действие Сообщить об инциденте безопасности Анонимный канал для клинических опасений.
- О нас Кто мы Роль координатора, а не клинициста, команда, контакты.
- Контакт Поговорить с координатором Связаться с реальным человеком по email, телефону или WhatsApp.