מדיניות שימוש הוגן
הנחיות לשימוש אחריות בשירותי, בנתוני ובכלי PhishDestroy.
השתמשו בשירותים שלנו כדי להילחם בהונאות ולהגן על משתמשי האינטרנט. אל תעשו שימוש לרעה, אל תטעו ואל תנשקו את הכלים או את הנתונים שלנו.
מטרה וטווח
מדיניות השימוש המותרת (AUP) זו מגדירה את הפעולות המותרות והאסורות לך בעת שימוש בשירותי PhishDestroy. משימתנו היא להילחם בהונאות מקוונות ולהגן על משתמשי האינטרנט – כל פעולה שאנו מבצעים צריכה לתמוך במטרה זו.
שימושים מותרים
ניתן להשתמש בשירותים שלנו עבור:
- דיווח על איומים: הגשת אתרי דגירה, דומיינים מטעים ותוכן זדוני.
- מחקר אבטחה: ניתוח איומים למטרות חינוכיות או הגנתיות.
- שיתוף מידע: הפצת מודעות והשכלה בתחום אבטחת המידע.
- תרומת הקהילה: תורם לשיפור אבטחת האינטרנט לכולם.
שימויות אסורות
אסור לכם להשתמש בשירותים שלנו לצורך:
- פעילות בלתי חוקית: כל פעולה המפרה את החוקים המקומיים, המדינתיים או הפדרליים.
- דיווח שגוי: הגשת דיווחי איומים מזויפים או מטעים במטרה לפגוע באתרים לגיטימיים.
- הטרדה: פגיעה מכוונת בפרטים או בארגונים.
- תקפות על מערכות: ניסיונות להאק, להפריע או להציף את השירותים שלנו.
- אזורים המוּגבלים: השימוש בשירותינו על ידי פרטים, ארגונים או גופים ממשלתיים הממוקמים בפדרציה הרוסית, בבלארוס או בשטחים אחרים המוטים סנקציות בינלאומיות אסור באופן מוחלט. איננו מספקים מודיעין איומים, תמיכה או גישה ל-API לאזורים אלו.
אכיפה
הפרות של מדיניות זו עלולות להוביל להנפקת אזהרה, הרשעה זמנית או איסור קבוע מהשימוש בשירותים שלנו. אנו שותפים לבקשות חוקיות של רשויות אכיפת החוק ונדווח על הפרות חמורות לרשויות המוסמכות.
הגדרות
- שירותים: האתר שלנו, ממשקי ה-API, הבוטים, מערכות הנתונים, הזרמים (feeds) והכלים הקשורים.
- דוח: כל הגשה של כתובת URL חשודה, דומיין, ארנק, קובץ או חשבון.
- הפרה: שימוש המפחית את איכות השירות, מטעה אחרים או מנסה לעקוף אמצעי אבטחה.
אחריותי המשתמש
- יש לספק בכל דוח ראיות מדויקות וניתנות לשחזור (כתובת URL, צילום מסך, יומני רשת במידת האפשר).
- יש לוודא שהפריטים המדווחים אינם דומים לגיטימיים (פורטלי תמיכה רשמיים, דומייני מראה או סביבות בדיקה לפרסמי פגיעויות).
- שמרו על פרטיות – אל תעלו מידע אישי שאינו קשור לאיום.
- יש להשתמש בשמותינו ובסמלים שלנו לצורך הפניה לפרויקט שלנו בלבד, ולא לצורך הצגת עצמנו כנציגי ארגון או כבעלי שייכות.
אוטומציה, בוטים ושימוש ב-API
גישה אוטומטית מותרת במסגרת מגבלות סבירות המבטיחות יציבות השירות לכלל המשתמשים.
- יש לכבד את מגבלות הקצב לכל נקודת קצה (endpoint) ולנצל את ההדקת המטמון (caching) בכל מקום שבו הדבר אפשרי.
- אסור לבצע איסוף נתונים (Scraping) מאזורים מוגנים, או לנסות לעקוף אימות או מערכות טלמטריה.
- יש לציין את PhishDestroy כמקור בעת הפצה מחדש של דרכי הנתונים הציבוריים שלנו.
- ייצואים בנפח גדול חייבים להימסר דרך הערוצים שלנו; נוכל לספק ארכיונים חתומים כדי להפחית את העומס.
- הגנה מפני איסוף מידע אסור לכם להשתמש בשירותים, ב-APIs או בזרימות הנתונים שלנו כדי לבדוק את התשתיות המזיקות שלכם לזיהוי, או לפתוח שיטות לעקיפת מסנני האבטחה שלנו. כל שימוש בידע המודיעיני שלנו על ידי גורמי איום לשם שיפור אספקת הונאות מהווה הפרה ישירה של מדיניות זו, ותגרם לה חסימה קבועה והגשה לדיווח לרשויות הרלוונטיות.
תקני תוכן
- אין חשיפת פרטים אישיים (דוקסינג), איומים או פרסום של מידע אישי שאינו פומבי.
- אין קידום של תוכנות זדוניות, כלי גניבת פרטים, ערכות דייג אלקטרוני או מכירת ניצול פגיעויות.
- אין הוראות לעקוף בקרות אבטחה או להפריע למבצעי הסרה.
- הוכחות קונספט (PoC) לצורכי לימוד חייבות להיות מוסתרות (redacted) ומסומנות בבירור.
תהליך דיווח
- הגישו את האיום באמצעות הבוט או הטופס שלנו, תוך ציון אינדיקטורים (כתובת URL, כתובת IP, ארנק, קישור לארכיון).
- אנחנו מבצעים סינון, עשיריות נתונים וקורלציה עם אותות אחרים.
- אם הנתונים מאומתים, אנו מפרסמים את ה-IoCs ומודיעים לספקים הרלוונטיים ולגופי CERT.
- במקרים דחופים (ריקון פעיל), ייתכן שנדרוש ישירות מרשמים/מארחים.
תוצאה שגויה? ראו את סעיף הערעורים להלן.
כללי מחקר אבטחה
- יש להפעיל תשתיות זדוניות רק בסביבות מבודדות.
- אין גישה לא מורשית למערכות צד שלישי, גם אם הן מופעלות במזידות.
- תאמו חשיפה מותאמת עם ספקים ופלטפורמות; הימנעו מפרסום אימותים או מפתחות פעילים.
- אי-אלימות: אסור לך להשתמש בנתוני PhishDestroy לביצוע פעולות התקפיות, "התקפת נגד" (hack back) או מבדיקות עומס לא מורשות מול תשתיות כלשהן, גם אם אתה סבור כי הן זדוניות. הנתונים שלנו מיועדים למטרות הגנתיות ואנליטיות בלבד.
טיפול בנתונים
אנו מעבדים דוחות לשם שיפור מודיעין איומים. יומנים עשויים לכלול כתובות IP, סוכני משתמש (User Agents) ומטא-נתוני הגשה לצורך מניעת שימוש לרעה ושמירה על שלמות פורנזית. ראו את מדיניות הפרטיות והאבטחה שלנו לגבי חלונות שמירה ובקרות גישה.
הערעורים וזיהויים שגויים
אם הדומיין או התוכן שלך סומנו בטעות, ניתן לבקש בדיקה מחודשת:
- ספקו הוכחת בעלות (רשומת DNS TXT, כתובת דוא"ל ב-WHOIS או הודעה חתומה).
- הסבר את המטרה העסקית ואת הסיבה לכך שהדבר דומה לתבניות הונאות ידועות.
- צרף צילומי מסך או יומני שרת המדגימים התנהגות תמימה.
אנו מעניקים עדיפות לערעורים המשפיעים על שירותי ייצור או על משאבים ציבוריים.
אופי שיקדמי: הסיווג של דומיין או אינדיקטור כ"רשע" מבוסס על מחקר עצמאי שלנו ועל היוריסטיקות טכניות. אף על פי שאנו שואפים לדיוק של 100%, הממצאים שלנו מייצגים את דעתנו המחקרית העצמאית, ולא קביעה משפטית או מקצועית רשמית. איננו אחראים לכל אובדן עסקי מורגש הנובע מסיווג שמופך בהמשך באמצעות תהליך הערעורים שלנו.
שינויים במדיניות זו
ייתכן שנעדכן את מדיניות השימוש המקובלת (AUP) כדי להשתקף בה צרכים תפעוליים, משפטיים או אבטחתיים. תאריך "העדכון האחרון" ישתנה, והמשך שימוש בשירותים מהווה קבלת תנאי העדכון.
יצירת קשר
לדיווחי שימוש לרעה, ייצוא נתונים או פניית שיתופי פעולה, יש להשתמש בערוצים המופיעים בכותרת התחתונה או בבוט הטלגרם שלנו. יש להימנע מהגשות כפולות; קיבוץ אינדיקטורים בטיקט יחיד מואץ את התהליך.