Безопасность и сообщения об уязвимостях
Сообщайте о возможной уязвимости конфиденциально на security@lifeorg.app. Не включайте лишние персональные данные, не используйте чужие аккаунты, не нарушайте работу сервиса и не публикуйте проблему до исправления.
Меры, обязательные до публичного запуска
- TLS для продакшен-трафика без незашифрованного резервного пути.
- Минимальные права доступа, закрытое по умолчанию хранилище пользовательских файлов и аутентифицированный доступ к чувствительным загрузкам. Публичная регистрация остаётся закрытой до проверки этой меры.
- Подтверждение email, безопасная аутентификация, защищённые секреты и разделение продакшена и разработки.
- Проверка зависимостей и уязвимостей, аудит, зашифрованные резервные копии, тесты восстановления и реагирование на инциденты.
- Оценка рисков для здоровья, AI и трансграничной передачи с документированными сроками хранения и удалением.
Согласованное раскрытие
Опишите проблему, адрес или компонент, шаги воспроизведения и влияние. Цель — подтвердить обоснованное сообщение за 3 рабочих дня и сообщать статус. Это канал связи, а не обещание вознаграждения.
Заявления о сквозном шифровании или сертификации появятся только после реализации и независимой проверки.