Перейти к содержанию
Kontext
Возможности Решения Цены Безопасность Приложения Документация Журнал
Войти Открыть Kontext
Возможности Решения Цены Безопасность Приложения Документация Журнал Войти Закрыть меню
Главная/Правовые документы/Раскрытие уязвимостей
Правовые документыПользовательское соглашениеПолитика конфиденциальностиСогласие на обработку данныхПоручение на обработку данныхCookie и хранилище браузераПравила использованияОплата и возвратРаскрытие уязвимостейРеквизиты

Раскрытие уязвимостей

Редакция от 16 сентября 2026

Коротко. Нашли уязвимость — напишите на security@kontext.su. Проверяйте на своих учётных записях, не трогайте чужие данные, не кладите сервис и дайте нам время исправить. Мы ответим за три рабочих дня, будем держать в курсе и, если захотите, скажем спасибо публично.

1. Как сообщить

1.1. Отправьте описание на security@kontext.su. Контакт также опубликован в файле /.well-known/security.txt.

1.2. Чтобы мы быстро воспроизвели проблему, укажите: где находится уязвимость (адрес, функция, версия приложения); шаги воспроизведения; что она позволяет сделать; доказательство — запрос, ответ, снимок экрана. Если нужен защищённый канал, напишите — договоримся.

2. Что входит в проверку

  • сайт kontext.su;
  • сервис app.kontext.su, его API и MCP-коннектор;
  • приложения Kontext для Windows и Android.

Не входят: сторонние сервисы, с которыми работает Kontext (провайдеры push-уведомлений, поставщики моделей, капча), а также инфраструктура хостинг-провайдера.

3. Чего делать нельзя

  • получать доступ к данным других пользователей, изменять или удалять их — достаточно минимального доказательства на своих учётных записях и пространствах;
  • проводить атаки на отказ в обслуживании, нагрузочное тестирование, массовый перебор;
  • применять социальную инженерию к пользователям и сотрудникам, фишинг, физический доступ;
  • рассылать спам, в том числе через функции Сервиса;
  • сохранять, распространять и использовать полученные данные — если вы случайно получили доступ к чужим данным, прекратите проверку и сообщите нам;
  • публиковать сведения об уязвимости до её исправления или до истечения 90 дней с момента сообщения, если иное не согласовано с нами.

4. Что обычно не считается уязвимостью

  • отсутствие отдельных заголовков безопасности без показанного способа эксплуатации;
  • XSS, которую можно выполнить только в собственном браузере (self-XSS);
  • кликджекинг на страницах без значимых действий;
  • сообщения об устаревших версиях программ без доказательства эксплуатации;
  • перечисление учётных записей там, где ответ сервиса намеренно одинаков;
  • отчёты автоматических сканеров без проверки.

5. Что мы обещаем

  1. подтвердить получение сообщения в течение трёх рабочих дней;
  2. сообщить предварительную оценку и планы в течение десяти рабочих дней;
  3. держать в курсе исправления и сообщить, когда оно выпущено;
  4. с вашего согласия — упомянуть вас в благодарностях;
  5. не инициировать претензий и обращений в правоохранительные органы в отношении исследования, проведённого добросовестно и по этим правилам.

Программа не предусматривает денежного вознаграждения. Правила не дают разрешения на действия, запрещённые законом, и не освобождают от ответственности за них.

Kontext

Рабочее пространство команды: переписка, задачи, созвоны с расшифровкой и ИИ в одном окне.

hello@kontext.su
ПРОДУКТ
Сообщения и каналыЗадачи и доскаЗвонки и расшифровкаИИ и MCP-коннекторПоискУведомленияПрава и роли
РЕШЕНИЯ
Замена SlackЗамена MattermostДля разработкиДля агентства
РЕСУРСЫ
ДокументацияЖурналЧто новогоПриложенияКарта сайта
КОМПАНИЯ
О продуктеЦеныБезопасностьКонтактыРеквизиты
© 2026 Kontext · Реквизиты
Пользовательское соглашениеПолитика конфиденциальностиСогласие на обработку данныхCookieВсе документы