Безопасность и доверие

Сообщения об уязвимостях, PGP-контакт и соответствие европейскому закону о киберустойчивости (Cyber Resilience Act, CRA).

1. Сообщить об уязвимости

Нашёл уязвимость? Мы будем рады конфиденциальному сообщению. Пожалуйста, не публикуй информацию о проблемах на GitHub или в социальных сетях — воспользуйся каналами ниже.

Конфиденциальные способы связи

2. Область действия

Входит в область действия

  • chorilo.com и все рабочие поддомены
  • Серверный API Chorilo
  • Мобильное приложение Chorilo (iOS, Android)
  • Настольное приложение Chorilo Files (macOS, Windows)
  • Аутентификация, авторизация, доступ к данным

Не входит в область действия

  • Отчёты автоматических сканеров без доказанного воздействия
  • Отсутствие заголовков безопасности без демонстрируемой атаки
  • Фишинг и социальная инженерия в отношении сотрудников
  • Сервисы третьих сторон (Stripe, Sentry — сообщай об уязвимостях напрямую им)
  • Self-XSS, атаки на устройства самого автора сообщения

3. Гарантия безопасной гавани

Если ты действуешь в рамках добросовестного исследования безопасности, мы не будем предпринимать гражданско-правовых или уголовно-правовых шагов — при условии, что:

  • Ты не допускаешь нарушений защиты данных, потери данных и сбоев в работе сервиса.
  • Ты используешь только собственные или прямо разрешённые тестовые аккаунты.
  • Ты извлекаешь только минимум данных, необходимый для демонстрации проблемы.
  • Ты даёшь нам разумное время на устранение до любого публичного раскрытия.
  • Ты не эксплуатируешь уязвимость сверх необходимого минимума.

4. Сроки реагирования

СрокДействие
3 рабочих днейПодтверждение получения отправителю сообщения
10 рабочих днейПервая оценка и классификация по степени серьёзности
24 hРаннее предупреждение ENISA при активной эксплуатации (CRA, ст. 14)
72 hУведомление об уязвимости с планом мер по снижению риска
14 dИтоговый отчёт с первопричиной и принятыми мерами

При активно эксплуатируемых уязвимостях действует цепочка уведомлений CRA (24 ч / 72 ч / 14 дн.). Затронутые пользователи получат информацию через уведомления в приложении, по электронной почте и на странице статуса.

5. PGP-ключ

Для особенно конфиденциальных сообщений можно использовать следующий PGP-ключ. Ключ также доступен через security.txt.

Key ID:F515A8A7A0AF17DB
Fingerprint:D4DECED45D1FBC7D2251A143F515A8A7A0AF17DB

Перед первым использованием отпечаток стоит сверить со вторым источником — например, с публичной записью на keys.openpgp.org.

6. Соответствие CRA

Chorilo выполняет требования европейского закона о киберустойчивости (Cyber Resilience Act, регламент 2024/2847):

  • Политика раскрытия уязвимостей согласно ст. 13 и 14 CRA.
  • Software Bill of Materials (CycloneDX 1.5) для каждого компонента.
  • Техническая документация согласно приложению VII, хранится 10 лет.
  • Публичная страница статуса и история инцидентов: /status

7. Зал славы

Список исследователей безопасности, которые помогли сделать Chorilo безопаснее, появится здесь, как только будут завершены первые обращения.