Güvenlik politikası & sorumlu açıklama
Medcasts, uluslararası hastalar için planlı tıp turizmini koordine eder — tuttuğumuz veriler (vaka özetleri, kimlikler, ödeme niyetleri, tedavi planları) hassastır. Bir güvenlik açığı bulursanız, bize bildirmenizi isteriz.
Nasıl bildirilir
Şu adrese e-posta gönderin: medcastsdigital@gmail.com ile birlikte:
- Sorun + etki hakkında kısa bir özet
- Yeniden oluşturma adımları — minimum yük, scraping yok
- İsteğe bağlı PGP anahtarı (talep edilirse şifreli yanıt ayarlarız)
Acil sorunlar için (aktif istismar), konunun başına [CRITICAL] ekleyin — 7/24 çağrı sistemi. Rutin raporlar 2 iş günü içinde yazılı onay ve 5 gün içinde ilk değerlendirme alır.
Kapsam dahilinde
medcasts.com+ all*.medcasts.comsubdomains- /api/v1/* adresindeki genel API'ler
- Hasta portal token / oturum güvenliği
- Yönetici kimlik doğrulama, yetkilendirme, oturum yönetimi
- Depolanan veri açığı (PHI, ödeme niyeti, iletişim bilgileri)
- SSRF, RCE, SQLi, deserialization, auth-bypass
- Yönetici veya hasta portalında depolanmış XSS / DOM XSS
Kapsam dışında
- Self-XSS veya Medcasts personeline yönelik sosyal mühendislik
- Kullandığımız üçüncü taraf hizmetlerdeki güvenlik açıkları (onlara bildirin)
- İstismar zinciri olmayan en iyi uygulama bulguları (her yerde gönderilen bir sayfada eksik güvenlik başlıkları, vb.)
- Salt okunur genel uç noktalarda hız limiti atlamaları
- İstismar olmaksızın güncel olmayan yazılım açıklaması
- Sorgu formu üzerinden spam / kötüye kullanım (CSRF + hız limiti zaten koruyor)
Bizden isteklerimiz
- Hasta verilerine erişmeyin. Bir açık bulursanız durdurun, belgeleyin ve bildirin. Kendi tarafımızda yeniden oluşturacağız.
- Üretime karşı otomatik tarayıcı çalıştırmayın. Bir fork üzerinde veya yerel geliştirme sunucusuna karşı test edin (proje README'sindeki talimatlar).
- Bir düzeltme göndermeden veya koordineli bir tarih üzerinde anlaşmadan önce (varsayılan 90 gün) kamuoyuna açıklamayın.
- Sorun başına bir rapor. Zincirleri paketlemek uygundur.
Tanınma
Parasal olmayan bir tanınma programı yürütüyoruz — her onaylı rapor bu sayfada bir yazıyla yer alır (araştırmacı adı + rapor tarihi, katılım isteğe bağlı) ve portföy kullanımı için bir referans mektubuna sahip olur. Küçük bir ekibiz ve henüz ücretli bir ödül programı yürütmüyoruz; bu değişirse şeffaf olacağız.
Referans
- Makine tarafından okunabilir iletişim: /.well-known/security.txt
- Editoryal + düzeltme süreci: /editorial-policy
- Gizlilik politikası: /privacy-policy
- Sağlık durumu (çalışma süresi): /api/health
İlgili politikalar
Medcasts, inceleme sürecini, çıkar çatışması tutumunu ve veri işleme kurallarını açıkça yayımlar. Aşağıdaki sayfalar temel sayfalardır.
- Editoryal Editoryal + düzeltme politikası Kaynak kullanımı, yapay zeka kullanımı, düzeltme SLA'sı, kimin neyi incelediği.
- Güven Tıbbi kurul Uzmanlık + durum sayfalarının arkasındaki inceleyiciler.
- Hukuki Gizlilik politikası Ne topladığımız, ne kadar sakladığımız, GDPR haklarınız.
- Hukuki Hizmet şartları Ödeme, iade ve anlaşmazlık çözümü nasıl çalışır.
- Kalite Akreditasyon kaydı JCI, NABH, ISO ve çapraz kontrol ettiğimiz 10 başka kayıt.
- Eylem Güvenlik olayı bildirin Klinik endişeler için anonim kanal.
- Hakkında Biz kimiz Koordinatör-klinisyen olmayan kapsam, ekip, iletişim.
- İletişim Bir koordinatörle konuşun E-posta, telefon veya WhatsApp üzerinden gerçek bir kişiye ulaşın.