افشای مسئولانه
سیاست امنیت و گزارش آسیبپذیری سواپولت
اگر در وبسایت، اپلیکیشنها، API یا سرور MCP سواپولت ضعف امنیتی پیدا کردهاید، این صفحه میگوید آن را کجا و چگونه گزارش کنید، در آزمون چه کارهایی مجاز نیست و ما در برابر گزارش شما چه تعهدی داریم.
فهرست مطالب۵ بخش
به زبان ساده
- گزارش آسیبپذیری را مستقیم به t.me/SadeghHayeri در تلگرام بفرستید، نه به پشتیبانی.
- فقط روی حساب خودتان آزمون کنید. به محض رسیدن به اطلاعات یا دارایی کاربر دیگر، متوقف شوید و گزارش دهید.
- حملهی از کار انداختن سرویس، مهندسی اجتماعی و اسکن خودکار پرحجم مجاز نیست.
- تا وقتی مشکل رفع نشده، جزئیات آن را منتشر نکنید.
- پژوهشگری که با حسن نیت و طبق این قواعد کار کند، از سوی سواپولت پیگرد قانونی نمیشود.
این خلاصه فقط برای آشنایی سریع است و جای متن کامل این سیاست را نمیگیرد.
دامنه
- ۱-۱این سیاست همهی سرویسهایی را در بر میگیرد که شرکت زنجیرهی تبدیل سوبا با نام سواپولت ارائه میکند: دامنهی swapwallet.app و زیردامنههای آن، نسخهی وب، اپلیکیشنهای اندروید، مینیاپ تلگرام و رباتهای رسمی سواپولت.
- ۱-۲رابطهای برنامهنویسی هم در دامنهاند: API عمومی (docs.swapwallet.app) و سرور MCP به نشانی swapwallet.app/mcp با سازوکار ورود OAuth آن.
- ۱-۳سرویسهای اشخاص ثالث، مانند خود تلگرام، بانکها، درگاههای پرداخت و فروشگاههای اپلیکیشن، بیرون از این دامنهاند. اگر ضعفی در آنها پیدا کردید، به صاحب همان سرویس گزارش دهید.
چطور گزارش دهیم
- ۲-۱گزارش را در تلگرام برای t.me/SadeghHayeri بفرستید. این نشانی را یک نفر از تیم فنی سواپولت مستقیم میخواند.
- ۲-۲گزارش به فارسی یا انگلیسی پذیرفته میشود. یک گزارش خوب اینها را دارد: بخش یا نشانی آسیبپذیر، مراحل دقیق بازتولید، اثر واقعی مشکل (چه کسی به چه چیزی دسترسی پیدا میکند) و در صورت امکان یک اثبات مفهوم.
- ۲-۳اگر برای اثبات مشکل ناچار به اطلاعات کاربر دیگری دست یافتید، آن اطلاعات را در گزارش نفرستید. نوع داده و مسیر دسترسی به آن کافی است.
- ۲-۴گزارش آسیبپذیری را از طریق پشتیبانی نفرستید. آن مسیر برای پرسشهای حساب کاربری است و گزارش امنیتی در آن دیرتر به دست تیم فنی میرسد.
قواعد آزمون
آزمونی که از این مرزها بگذرد، دیگر پژوهش با حسن نیت به حساب نمیآید:
- ۳-۱فقط از حسابهایی استفاده کنید که متعلق به خودتان است. به حساب، اطلاعات یا دارایی کاربران دیگر دسترسی پیدا نکنید، آن را تغییر ندهید و جابهجا نکنید.
- ۳-۲اگر به داده یا داراییای رسیدید که مال شما نیست، همانجا متوقف شوید، چیزی ذخیره نکنید و موضوع را گزارش دهید.
- ۳-۳حملهی از کار انداختن سرویس (DoS)، ارسال درخواست انبوه، اسپم و اسکن خودکاری که بار محسوسی روی سرویس بگذارد، مجاز نیست.
- ۳-۴مهندسی اجتماعی، فیشینگ و هر نوع فریب کارکنان یا کاربران سواپولت، و دسترسی فیزیکی به دفاتر و تجهیزات، مجاز نیست.
- ۳-۵گزارش خروجی ابزارهای خودکار بدون اثر اثباتشده، مانند نبود یک سرآیند امنیتی یا تنظیمات SPF و DMARC، آسیبپذیری به حساب نمیآید.
- ۳-۶تا زمانی که مشکل رفع و انتشار آن با ما هماهنگ نشده، جزئیاتش را با کسی در میان نگذارید.
- ۳-۷گزارش را مشروط به دریافت پول نکنید. درخواست پول در ازای افشا نکردن، اخاذی است.
تعهدات سواپولت
- ۴-۱دریافت گزارش را تأیید میکنیم، آن را بررسی میکنیم و شما را از نتیجه و روند رفع مشکل باخبر نگه میداریم.
- ۴-۲اگر پژوهشی با حسن نیت و طبق قواعد این صفحه انجام شده باشد، سواپولت علیه پژوهشگر اقدام قانونی نمیکند و از او شکایتی نخواهد داشت.
- ۴-۳اطلاعات تماس و هویت گزارشدهنده را محرمانه نگه میداریم و بدون اجازهی خودش، نامی از او نمیبریم.
امنیت حساب شما
این موارد آسیبپذیری نیستند و باید با پشتیبانی در میان گذاشته شوند:
- ۵-۱اگر فکر میکنید کسی به حسابتان دسترسی پیدا کرده، همین حالا با پشتیبانی تماس بگیرید و از فهرست دستگاههای متصل، دستگاه ناشناس را بیرون کنید.
- ۵-۲شناسایی دوعاملی را روشن کنید تا رمز عبور بهتنهایی برای ورود به حساب کافی نباشد.
- ۵-۳سواپولت فقط روی دامنهی swapwallet.app کار میکند و اپلیکیشنهای رسمی آن فقط از صفحهی دانلود در دسترس است. کارکنان سواپولت هرگز رمز عبور یا کد تأیید شما را نمیخواهند. اگر سایت یا حساب جعلی با نام سواپولت دیدید، نشانی آن را برای پشتیبانی بفرستید.
پرسشی دارید؟
اگر دربارهی این متن سؤالی دارید، از یکی از راههای زیر با پشتیبانی سواپولت در تماس باشید.
- گفتگوی آنلاینشروع گفتگو
- ایمیلsupport@swapwallet.app
- تلفن۰۲۱-۹۱۰۹۷۷۷۸۰۲۱-۹۲۰۰۲۴۳۲
سواپولت متعلق به شرکت زنجیرهی تبدیل سوبا با شناسهی ملی ۱۴۰۱۲۵۵۶۸۵۲ است.