Ana içeriğe geç
Güvenlik

Güvenlik politikası & sorumlu açıklama

Medcasts, uluslararası hastalar için planlı tıp turizmini koordine eder — tuttuğumuz veriler (vaka özetleri, kimlikler, ödeme niyetleri, tedavi planları) hassastır. Bir güvenlik açığı bulursanız, bize bildirmenizi isteriz.

Nasıl bildirilir

Şu adrese e-posta gönderin: medcastsdigital@gmail.com ile birlikte:

  • Sorun + etki hakkında kısa bir özet
  • Yeniden oluşturma adımları — minimum yük, scraping yok
  • İsteğe bağlı PGP anahtarı (talep edilirse şifreli yanıt ayarlarız)

Acil sorunlar için (aktif istismar), konunun başına [CRITICAL] ekleyin — 7/24 çağrı sistemi. Rutin raporlar 2 iş günü içinde yazılı onay ve 5 gün içinde ilk değerlendirme alır.

Kapsam dahilinde

  • medcasts.com + all *.medcasts.com subdomains
  • /api/v1/* adresindeki genel API'ler
  • Hasta portal token / oturum güvenliği
  • Yönetici kimlik doğrulama, yetkilendirme, oturum yönetimi
  • Depolanan veri açığı (PHI, ödeme niyeti, iletişim bilgileri)
  • SSRF, RCE, SQLi, deserialization, auth-bypass
  • Yönetici veya hasta portalında depolanmış XSS / DOM XSS

Kapsam dışında

  • Self-XSS veya Medcasts personeline yönelik sosyal mühendislik
  • Kullandığımız üçüncü taraf hizmetlerdeki güvenlik açıkları (onlara bildirin)
  • İstismar zinciri olmayan en iyi uygulama bulguları (her yerde gönderilen bir sayfada eksik güvenlik başlıkları, vb.)
  • Salt okunur genel uç noktalarda hız limiti atlamaları
  • İstismar olmaksızın güncel olmayan yazılım açıklaması
  • Sorgu formu üzerinden spam / kötüye kullanım (CSRF + hız limiti zaten koruyor)

Bizden isteklerimiz

  • Hasta verilerine erişmeyin. Bir açık bulursanız durdurun, belgeleyin ve bildirin. Kendi tarafımızda yeniden oluşturacağız.
  • Üretime karşı otomatik tarayıcı çalıştırmayın. Bir fork üzerinde veya yerel geliştirme sunucusuna karşı test edin (proje README'sindeki talimatlar).
  • Bir düzeltme göndermeden veya koordineli bir tarih üzerinde anlaşmadan önce (varsayılan 90 gün) kamuoyuna açıklamayın.
  • Sorun başına bir rapor. Zincirleri paketlemek uygundur.

Tanınma

Parasal olmayan bir tanınma programı yürütüyoruz — her onaylı rapor bu sayfada bir yazıyla yer alır (araştırmacı adı + rapor tarihi, katılım isteğe bağlı) ve portföy kullanımı için bir referans mektubuna sahip olur. Küçük bir ekibiz ve henüz ücretli bir ödül programı yürütmüyoruz; bu değişirse şeffaf olacağız.

Referans