Безопасность и сообщения об уязвимостях
О предполагаемой уязвимости LifeOrg сообщайте приватно на security@lifeorg.app. С доступом к аккаунту также поможет support@lifeorg.app. Сообщение должно позволять расследование, не раскрывая других пользователей и ненужные персональные данные.
1. Границы публичных заявлений о безопасности
Мы отвечаем за технические и организационные меры, соразмерные персональным данным, обработке и рискам. Это включает управление доступом, аутентификацией, секретами, правами хранилища, наблюдением за работой сервиса и реагированием на угрозы.
У функций разная аудитория: приватные материалы аккаунта и одобренные публичные фотографии мест нельзя смешивать. Авторизация и доступ к хранилищу должны соответствовать предназначенной аудитории. Не отправляйте конфиденциальные сведения в общедоступную библиотеку и не используйте публичные материалы для сообщения об уязвимости.
Меры безопасности уменьшают риск, но не исключают любой инцидент. Эта страница не заявляет сквозное шифрование или формальную сертификацию безопасности. Если конкретная гарантия важна для вашего сценария, перед передачей чувствительных данных запросите информацию на security@lifeorg.app.
2. Как подготовить полезное приватное сообщение
Мы рассматриваем сообщения и поддерживаем связь с учётом расследования. Сообщение не создаёт права на вознаграждение, платного договора или гарантированного срока исправления. Не считайте письмо полученным при ошибке доставки; используйте почтовый адрес оператора или другой опубликованный контакт LifeOrg.
- Укажите домен LifeOrg, экран, компонент или версию приложения; опишите неожиданное поведение и вероятные последствия.
- Предоставьте минимальные шаги воспроизведения на собственном тестовом аккаунте и при необходимости скриншот с удалёнными чувствительными данными или пример запроса.
- Сообщите время наблюдения, сохраняется ли воспроизводимость и как с вами связаться. Укажите, могла ли раскрыться чувствительная информация, не отправляя её саму.
- Удалите из сообщения пароли, токены, cookie сеанса, приватные ключи, личные записи и чужие данные. Если чувствительное доказательство необходимо, сначала попросите организовать подходящий способ обмена.
3. Границы тестирования и согласованное раскрытие
Не получайте доступ к чужим данным, не меняйте, не копируйте и не удаляйте их; не получайте данные входа, не закрепляйтесь в системе, не нарушайте доступность, не тестируйте отказ в обслуживании и не применяйте социальную инженерию к пользователям, персоналу и поставщикам. При обнаружении чужих сведений остановитесь, избегайте их сохранения и сообщите минимум необходимых фактов.
Эта политика не разрешает вмешивающееся тестирование рабочих систем или сторонней инфраструктуры. До действий за пределами обычного использования собственного аккаунта запросите письменные границы и разрешение. Закон и права третьих лиц сохраняют силу.
Согласовывайте публикацию, чтобы не подвергать пользователей ненужному риску во время оценки или исправления. Мы приветствуем добросовестные сообщения; эти правила не ограничивают законное обращение к регулятору и иные защищённые раскрытия.
4. Инциденты с персональными данными
При инциденте с персональными данными мы оцениваем его характер, затронутую информацию, последствия и обязанности уведомления, принимаем надлежащие меры сдерживания и исправления и документируем реагирование. Не каждый технический сбой является нарушением защиты данных, о котором нужно уведомлять.
Если GDPR или сербский закон о защите данных требует уведомления надзорного органа, оно направляется без неоправданной задержки и по возможности в течение 72 часов после обнаружения нарушения. Соответствующий закон определяет порог уведомления и компетентный орган. Высокий риск для затронутых людей может потребовать отдельного уведомления им без неоправданной задержки. Если закон требует первоначального уведомления, мы не ждём завершения всех деталей расследования.
5. Защита аккаунта и чувствительных сведений
Защищайте данные входа и устройство, обновляйте ПО, проверяйте домен LifeOrg перед входом и используйте дополнительные средства защиты аккаунта, когда они доступны. Поддержка не попросит отправить пароль или одноразовый код аутентификации.
Перед загрузкой чека, материала для карты или вложения поддержке удалите ненужную функции информацию. Проверяйте назначение публичного контента. При подозрении на чужой доступ своевременно обращайтесь в поддержку; по правам на данные и возможному раскрытию персональных сведений — на privacy@lifeorg.app.