सुरक्षा नीति
हम अपने बुनियादी ढांचे की सुरक्षा कैसे करते हैं और आप सुरक्षा संबंधी समस्याओं की जिम्मेदारी से रिपोर्ट कैसे कर सकते हैं।
सुरक्षा प्रतिबद्धता
PhishDestroy हम सुरक्षा को गंभीरता से लेते हैं। हम अपने बुनियादी ढांचे की सुरक्षा उद्योग-मानक उपायों से करते हैं और सुरक्षा शोधकर्ताओं से जिम्मेदार प्रकटीकरण का स्वागत करते हैं।
संरचना सुरक्षा
हम अपनी प्रणालियों और हमारे द्वारा संभाले जाने वाले डेटा की सुरक्षा के लिए कई सुरक्षा परतें लागू करते हैं:
- परिवहन एन्क्रिप्शन: सभी कनेक्शन TLS 1.2+ (HTTPS हर जगह) का उपयोग करते हैं। HSTS को सबडोमेन सहित एक वर्ष की अधिकतम आयु के साथ लागू किया गया है।
- CDN DDoS सुरक्षा: हम अपनी CDN और DDoS शमन परत के रूप में Cloudflare का उपयोग करते हैं। Cloudflare WAF (Web Application Firewall), रेट लिमिटिंग और बॉट प्रबंधन प्रदान करता है।
- पहुँच नियंत्रण: प्रशासनिक पहुँच भूमिका-आधारित रूप से प्रतिबंधित है, बहु-कारक प्रमाणीकरण से सुरक्षित है, और ऑडिट के लिए लॉग की जाती है।
- Content Security Policy: CSP हेडर स्क्रिप्ट निष्पादन स्रोतों को प्रतिबंधित करते हैं, जिससे XSS और इंजेक्शन हमलों को कम किया जा सकता है।
- सुरक्षा हेडर: X-Content-Type-Options, X-Frame-Options, Referrer-Policy, और Permissions-Policy सभी प्रतिक्रियाओं पर सेट किए गए हैं।
- नियमित समीक्षाएँ: हम अपने कोडबेस, निर्भरताओं और अवसंरचना कॉन्फ़िगरेशन की आवधिक सुरक्षा समीक्षाएँ करते हैं।
- इनपुट सैनिटाइज़ेशन: सभी खतरे की रिपोर्टों को अविश्वसनीय माना जाता है। हम दुर्भावनापूर्ण संकेतों को संसाधित करने के लिए सख्त सैंडबॉक्सिंग और बहु-चरणीय सैनिटाइज़ेशन का उपयोग करते हैं।
जिम्मेदार प्रकटीकरण
यदि आप हमारी प्रणालियों में कोई सुरक्षा कमजोरी पाते हैं, तो कृपया इसे जिम्मेदारीपूर्वक रिपोर्ट करें। पूर्ण विवरण के लिए हमारी जिम्मेदार प्रकटीकरण नीति देखें।
एक भेद्यता की रिपोर्टिंग
सुरक्षा संबंधी समस्या की रिपोर्ट करने के लिए, हमें abuse@phishdestroy.io पर ईमेल करें। कृपया शामिल करें:
- कमी और उसके संभावित प्रभाव का विस्तृत विवरण।
- समस्या को पुनः उत्पन्न करने के चरण, जिनमें यूआरएल, पेलोड या प्रूफ़-ऑफ़-कॉन्सेप्ट कोड शामिल हैं।
- अनुवर्ती कार्रवाई के लिए आपका पसंदीदा संपर्क तरीका।
एन्क्रिप्टेड संचार के लिए, हमारी PGP कुंजी का उपयोग करें: /.well-known/pgp-key.txt। मशीन-पठनीय जानकारी: /.well-known/security.txt।
शोधकर्ताओं के प्रति हमारी प्रतिबद्धताएँ
जब आप सद्भावनापूर्वक किसी सुरक्षा समस्या की रिपोर्ट करते हैं, तो हम प्रतिबद्ध हैं:
- हम 48 घंटों के भीतर प्राप्ति की सूचना देते हैं।
- हम इस मामले की तुरंत जांच करते हैं और आपको सूचित रखते हैं।
- हम सद्भावना से कार्य करने वाले शोधकर्ताओं के खिलाफ कानूनी कार्रवाई नहीं करते। यह प्रतिबंधित क्षेत्रों या आक्रामक अभियानों पर लागू नहीं होता।
- यदि आप चाहें तो हम आपका नाम सार्वजनिक रूप से प्रकाशित करेंगे (अथवा आपकी पहचान गुमनाम रखेंगे)।
- हम समन्वित प्रकटीकरण समय-सीमाओं पर आपके साथ काम करते हैं।
दायरा
यह सुरक्षा नीति लागू होती है:
- phishdestroy.io वेबसाइट और सभी उपडोमेन।
- Destroy API, api.destroy.tools पर।
- analyze.destroy.tools पर डोमेन एनालाइज़र।
- हमारा Telegram बॉट (@PhishDestroy_bot)।
- हमारी डेटा प्रसंस्करण और भंडारण प्रणालियाँ।
दायरे से बाहर: ऑपरेटरों के खिलाफ सोशल इंजीनियरिंग हमले, भौतिक सुरक्षा, डिनायल-ऑफ़-सर्विस परीक्षण, और तृतीय-पक्ष सेवाओं (GitHub, Telegram, Cloudflare) में समस्याएँ।
घटना प्रतिक्रिया
- पहचान: घटना का पता लगाएं और वर्गीकृत करें।
- निगिरण: आगे के नुकसान को रोकने के लिए प्रभावित प्रणालियों को अलग करें।
- उन्मूलन: खतरे को दूर करें और भेद्यता को ठीक करें।
- पुनर्प्राप्ति: सेवाओं को पुनर्स्थापित करें और अखंडता सत्यापित करें।
- घटना के बाद की समीक्षा: सीखे गए सबकों को दस्तावेज़ित करें और सुरक्षा उपायों में सुधार करें।
संपर्क
- ईमेल: abuse@phishdestroy.io
- PGP कुंजी: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt