На главную
Безопасность

Нашли дыру? Расскажите нам.

Мы держим платёжную систему для людей, которым нельзя быть раскрытыми, на небольшой инфраструктуре, которую обслуживаем сами. Если вы нашли способ её сломать, мы предпочтём услышать это от вас, а не от клиента.

Как сообщить

Пишите сюда

dev@buyukesim.com

Достаточно одного письма. Напишите, что вы нашли, как это воспроизвести и что с этим сможет сделать атакующий. Черновая заметка лучше вылизанного отчёта, который вы так и не отправите.

Тот же адрес опубликован в машиночитаемом виде по адресу /.well-known/security.txt

Что вы получите

Что мы обещаем

Ответ живого человека

Это небольшая команда, а не служба триажа. Мы стремимся ответить в течение нескольких дней и прямо скажем, считаем ли мы это реальной проблемой, в том числе когда считаем, что нет.

Никаких юридических угроз

Мы не будем судиться и не попросим об этом других из-за добросовестного исследования, которое следует этой странице. Если вы внутри этих правил, вам нечего опасаться с нашей стороны.

Упоминание, если хотите

Скажите слово, и мы назовём вас после исправления. Промолчите, и мы оставим вас в стороне. Без вашего согласия имя не публикуем.

Область

Что считается

В области

  • buyukesim.com и всё, что под ним
  • API заказов, платёжные эндпоинты и вебхуки
  • MCP-эндпоинт на mcp.buyukesim.com
  • Telegram-бот
  • Наше onion-зеркало в Tor

Вне области

  • Наши поставщики, операторы и платёжные провайдеры - сообщайте им напрямую
  • Отсутствующие заголовки или оценка сканера без эксплойта за ней
  • Отказ в обслуживании, нагрузочные тесты и потоки трафика
  • Всё, что требует физического доступа или украденного устройства
  • Социальная инженерия против нас, наших клиентов или поставщиков

Правила

Чего не надо делать

Это не юридический шаблон. Каждое правило здесь потому, что его нарушение навредит живому клиенту или сожжёт деньги, которые мы предпочли бы потратить на исправление.

  • Не трогайте чужие данные. Если вы дотянулись до заказа другого клиента, остановитесь и расскажите, что видели, не собирайте это.
  • Не создавайте фальшивые заказы, чтобы проверить платёжные сценарии. Спросите нас, и мы поможем протестировать безопасно.
  • Не запускайте массовые автоматические сканеры по боевому сайту.
  • Не ухудшайте сервис для клиентов. Если тест положит сайт, опишите его вместо запуска.
  • Дайте нам разумный срок на исправление до публикации.

Почему правило про сканер - не формальность

В июле 2026 автоматическое сканирование создало 95 мусорных заказов и за один вечер сожгло наш бюджет поддержки. Ничего не было взломано, ни один клиент ничего не потерял, но уборка была настоящей и счёт тоже. Направленный на нас сканер будет заблокирован и почти наверняка найдёт только шум. Ручное тестирование всё равно находит больше.

Мы не платим вознаграждений

Лучше сказать это сразу, чем приукрашивать. Программы вознаграждений нет и выплат нет, потому что мы небольшая команда, и делать вид, что это не так, значило бы красть ваше время. Что мы можем дать: быстрый честный ответ, настоящее исправление и упоминание, если захотите.

Политика конфиденциальности