Перейти к основному содержанию
Безопасность

Политика безопасности & ответственное раскрытие

Medcasts координирует плановый медицинский туризм для иностранных пациентов — данные, которые мы храним (резюме дел, удостоверения личности, намерения оплаты, планы лечения), являются конфиденциальными. Если вы обнаружили уязвимость, мы хотим об этом знать.

Как сообщить

Отправьте письмо на medcastsdigital@gmail.com с указанием:

  • Краткое описание проблемы + ущерб
  • Шаги для воспроизведения — минимальная нагрузка, без скрейпинга
  • Необязательный ключ PGP (настроим зашифрованный ответ по запросу)

Для срочных проблем (активная эксплуатация) добавьте к теме письма префикс [CRITICAL] — оповещение 24/7. Стандартные отчёты получают письменное подтверждение в течение 2 рабочих дней и первичную оценку в течение 5.

В области охвата

  • medcasts.com + all *.medcasts.com subdomains
  • Публичные API по адресу /api/v1/*
  • Безопасность токена / сессии портала пациента
  • Аутентификация администратора, авторизация, управление сессиями
  • Раскрытие хранимых данных (PHI, намерение оплаты, контактные данные)
  • SSRF, RCE, SQLi, deserialization, auth-bypass
  • Хранимый XSS / DOM XSS в админ-панели или портале пациента

Вне области охвата

  • Self-XSS или социальная инженерия в отношении сотрудников Medcasts
  • Уязвимости в сторонних сервисах, которые мы используем (сообщайте им)
  • Находки по лучшим практикам без цепочки эксплуатации (отсутствующие заголовки безопасности на странице, где они везде присутствуют, и т.д.)
  • Обходы ограничений скорости на публичных конечных точках только для чтения
  • Раскрытие устаревшего ПО без эксплойта
  • Спам / злоупотребление через форму запроса (CSRF + ограничение скорости уже защищают)

Что мы просим

  • Не обращайтесь к данным пациентов. Если вы обнаружили раскрытие данных, остановитесь, задокументируйте и сообщите. Мы воспроизведём на своей стороне.
  • Не запускайте автоматические сканеры против продакшена. Тестируйте на форке или против локального сервера разработки (инструкции в README проекта).
  • Не раскрывайте публично, пока мы не выпустим исправление или не договоримся о скоординированной дате (по умолчанию 90 дней).
  • Один отчёт на проблему. Объединять цепочки можно.

Признание

Мы ведём программу нематериального признания — каждый подтверждённый отчёт получает публикацию на этой странице (с именем исследователя + датой отчёта, по желанию) и рекомендательное письмо для портфолио. Мы небольшая команда и пока не ведём платную программу вознаграждений; будем прозрачны, если это изменится.

Справочная информация

Доверие и прозрачность

Связанные политики

Medcasts открыто публикует процесс проверки, позицию по конфликту интересов и правила обработки данных. Приведённые ниже страницы являются ключевыми.