خلاصه سادهچارچوب حفاظت از حساب، مدارک خصوصی، پرداخت، پیشنهاد قیمت و داده پژوهشی و مسیر گزارش مسئولانه را بیان میکند.
۱. کنترلهای پایه
HTTPS، رمز هششده، کنترل نقش، جداسازی فایل خصوصی، ثبت ممیزی، محدودیت درخواست، CSRF، اعتبارسنجی فایل، نسخه پشتیبان و بهروزرسانی وابستگیها کنترلهای پایهاند.
۲. گزارش مسئولانه
پژوهشگر امنیتی باید جزئیات کافی، مسیر بازتولید و اثر احتمالی را بدون انتشار عمومی زودهنگام به ارسال کند.
دسترسی به داده واقعی، اخلال، مهندسی اجتماعی، تخریب، آزمایش پرداخت، حمله انکار سرویس و انتشار اطلاعات ممنوع است.
۳. پاسخ
دریافت گزارش ظرف سه روز کاری تأیید، شدت ارزیابی و برنامه اصلاح اعلام میشود. پرداخت جایزه تضمینشده نیست مگر برنامه Bug Bounty رسمی منتشر شود.
۴. رخداد داده
رخداد مستند، مهار، بررسی، بازیابی و در صورت الزام به افراد و مرجع صالح اطلاع داده میشود.
