Безопасность и доверие
Сообщения об уязвимостях, PGP-контакт и соответствие европейскому закону о киберустойчивости (Cyber Resilience Act, CRA).
1. Сообщить об уязвимости
Нашёл уязвимость? Мы будем рады конфиденциальному сообщению. Пожалуйста, не публикуй информацию о проблемах на GitHub или в социальных сетях — воспользуйся каналами ниже.
Конфиденциальные способы связи
- Эл. почта:security@chorilo.com
- PGP-ключ:/.well-known/pgp-key.txt
- security.txt по RFC 9116:/.well-known/security.txt
2. Область действия
Входит в область действия
- chorilo.com и все рабочие поддомены
- Серверный API Chorilo
- Мобильное приложение Chorilo (iOS, Android)
- Настольное приложение Chorilo Files (macOS, Windows)
- Аутентификация, авторизация, доступ к данным
Не входит в область действия
- Отчёты автоматических сканеров без доказанного воздействия
- Отсутствие заголовков безопасности без демонстрируемой атаки
- Фишинг и социальная инженерия в отношении сотрудников
- Сервисы третьих сторон (Stripe, Sentry — сообщай об уязвимостях напрямую им)
- Self-XSS, атаки на устройства самого автора сообщения
3. Гарантия безопасной гавани
Если ты действуешь в рамках добросовестного исследования безопасности, мы не будем предпринимать гражданско-правовых или уголовно-правовых шагов — при условии, что:
- Ты не допускаешь нарушений защиты данных, потери данных и сбоев в работе сервиса.
- Ты используешь только собственные или прямо разрешённые тестовые аккаунты.
- Ты извлекаешь только минимум данных, необходимый для демонстрации проблемы.
- Ты даёшь нам разумное время на устранение до любого публичного раскрытия.
- Ты не эксплуатируешь уязвимость сверх необходимого минимума.
4. Сроки реагирования
| Срок | Действие |
|---|---|
| 3 рабочих дней | Подтверждение получения отправителю сообщения |
| 10 рабочих дней | Первая оценка и классификация по степени серьёзности |
| 24 h | Раннее предупреждение ENISA при активной эксплуатации (CRA, ст. 14) |
| 72 h | Уведомление об уязвимости с планом мер по снижению риска |
| 14 d | Итоговый отчёт с первопричиной и принятыми мерами |
При активно эксплуатируемых уязвимостях действует цепочка уведомлений CRA (24 ч / 72 ч / 14 дн.). Затронутые пользователи получат информацию через уведомления в приложении, по электронной почте и на странице статуса.
5. PGP-ключ
Для особенно конфиденциальных сообщений можно использовать следующий PGP-ключ. Ключ также доступен через security.txt.
Перед первым использованием отпечаток стоит сверить со вторым источником — например, с публичной записью на keys.openpgp.org.
6. Соответствие CRA
Chorilo выполняет требования европейского закона о киберустойчивости (Cyber Resilience Act, регламент 2024/2847):
- Политика раскрытия уязвимостей согласно ст. 13 и 14 CRA.
- Software Bill of Materials (CycloneDX 1.5) для каждого компонента.
- Техническая документация согласно приложению VII, хранится 10 лет.
- Публичная страница статуса и история инцидентов: /status
7. Зал славы
Список исследователей безопасности, которые помогли сделать Chorilo безопаснее, появится здесь, как только будут завершены первые обращения.