Раскрытие уязвимостей
Коротко. Нашли уязвимость — напишите на security@kontext.su. Проверяйте на своих учётных записях, не трогайте чужие данные, не кладите сервис и дайте нам время исправить. Мы ответим за три рабочих дня, будем держать в курсе и, если захотите, скажем спасибо публично.
1. Как сообщить
1.1. Отправьте описание на security@kontext.su. Контакт также опубликован в файле /.well-known/security.txt.
1.2. Чтобы мы быстро воспроизвели проблему, укажите: где находится уязвимость (адрес, функция, версия приложения); шаги воспроизведения; что она позволяет сделать; доказательство — запрос, ответ, снимок экрана. Если нужен защищённый канал, напишите — договоримся.
2. Что входит в проверку
- сайт kontext.su;
- сервис app.kontext.su, его API и MCP-коннектор;
- приложения Kontext для Windows и Android.
Не входят: сторонние сервисы, с которыми работает Kontext (провайдеры push-уведомлений, поставщики моделей, капча), а также инфраструктура хостинг-провайдера.
3. Чего делать нельзя
- получать доступ к данным других пользователей, изменять или удалять их — достаточно минимального доказательства на своих учётных записях и пространствах;
- проводить атаки на отказ в обслуживании, нагрузочное тестирование, массовый перебор;
- применять социальную инженерию к пользователям и сотрудникам, фишинг, физический доступ;
- рассылать спам, в том числе через функции Сервиса;
- сохранять, распространять и использовать полученные данные — если вы случайно получили доступ к чужим данным, прекратите проверку и сообщите нам;
- публиковать сведения об уязвимости до её исправления или до истечения 90 дней с момента сообщения, если иное не согласовано с нами.
4. Что обычно не считается уязвимостью
- отсутствие отдельных заголовков безопасности без показанного способа эксплуатации;
- XSS, которую можно выполнить только в собственном браузере (self-XSS);
- кликджекинг на страницах без значимых действий;
- сообщения об устаревших версиях программ без доказательства эксплуатации;
- перечисление учётных записей там, где ответ сервиса намеренно одинаков;
- отчёты автоматических сканеров без проверки.
5. Что мы обещаем
- подтвердить получение сообщения в течение трёх рабочих дней;
- сообщить предварительную оценку и планы в течение десяти рабочих дней;
- держать в курсе исправления и сообщить, когда оно выпущено;
- с вашего согласия — упомянуть вас в благодарностях;
- не инициировать претензий и обращений в правоохранительные органы в отношении исследования, проведённого добросовестно и по этим правилам.
Программа не предусматривает денежного вознаграждения. Правила не дают разрешения на действия, запрещённые законом, и не освобождают от ответственности за них.