Polityka dozwolonego użytku
Wytyczne dotyczące odpowiedzialnego korzystania z usług, danych i narzędzi PhishDestroy.
Wykorzystuj nasze usługi do walki z oszustwami i ochrony użytkowników internetu. Nie nadużywaj, nie wprowadzaj w błąd i nie zbroj naszych narzędzi ani danych.
Cel i zakres
Niniejsza Polityka Dopuszczalnego Użycia określa, co możesz, a czego nie możesz robić podczas korzystania z usług PhishDestroy. Naszą misją jest walka z oszustwami internetowymi i ochrona użytkowników sieci – wszystko, co robimy, powinno wspierać ten cel.
Dopuszczalne zastosowania
Możesz korzystać z naszych usług w celu:
- Zgłaszanie zagrożeń: Zgłaszanie stron phishingowych, domen oszustw oraz złośliwych treści.
- Badania w zakresie bezpieczeństwa: Analizowanie zagrożeń w celach edukacyjnych lub obronnych.
- Współdzielenie informacji: Rozpowszechnianie świadomości i edukacji w zakresie cyberbezpieczeństwa.
- Wkład społeczności: Wspieranie poprawy bezpieczeństwa internetu dla wszystkich.
Zakazane zastosowania
Nie wolno Państwu korzystać z naszych usług w celu:
- Nielegalne działania: Dowolna działalność naruszająca przepisy prawa lokalnego, stanowego lub federalnego.
- Zgłoszenie fałszywe: Przesyłanie fałszywych lub wprowadzających w błąd raportów o zagrożeniach w celu zaszkodzenia legalnym stronom internetowym.
- Nękanie: Celowe atakowanie osób lub organizacji.
- Ataki na system: Próby włamania, zakłócenia lub przeciążenia naszych usług.
- Regiony objęte sankcjami: Wykorzystywanie naszych usług przez osoby fizyczne, organizacje lub podmioty rządowe zlokalizowane w Federacji Rosyjskiej, na Białorusi lub w innych terytoriach objętych międzynarodowymi sankcjami jest surowo zabronione. Nie udostępniamy informacji o zagrożeniach, wsparcia technicznego ani dostępu do API w tych regionach.
Wymuszanie
Naruszenie niniejszej polityki może skutkować ostrzeżeniem, czasowym zawieszeniem lub trwałym zakazem korzystania z naszych usług. Współpracujemy z legalnymi wnioskami organów ścigania i zgłaszamy poważne naruszenia odpowiednim władzom.
Definicje
- Usługi: Nasza strona internetowa, interfejsy API, boty, zbiory danych, strumienie danych oraz powiązane narzędzia.
- Raport: Każde zgłoszenie podejrzanego adresu URL, domeny, portfela, pliku lub konta.
- Zużycie nadużywcze: Wykorzystywanie, które pogarsza jakość usługi, wprowadza innych w błąd lub próbuje obejść zabezpieczenia.
Odpowiedzialności użytkownika
- W każdym raporze dostarczaj dokładnych i odtwarzalnych dowodów (adres URL, zrzut ekranu, a w miarę możliwości logi sieciowe).
- Zweryfikuj, czy zgłoszone elementy nie są legalnymi odpowiednikami (oficjalne portale wsparcia, domeny lustrzane lub piaskownice programów bug bounty).
- Szanuj prywatność — nie przesyłaj danych osobowych niezwiązanych z zagrożeniem.
- Wykorzystuj nasze nazwy i znaki wyłącznie w celu odniesienia się do naszego projektu, a nie w celu podszywania się pod przynależność do naszej organizacji.
Automatyzacja, boty i wykorzystanie interfejsów API
Automatyczny dostęp jest dozwolony w rozsądnych granicach zapewniających stabilność usługi dla wszystkich użytkowników.
- Przestrzegaj limitów przepustowości dla każdego punktu końcowego i stosuj buforowanie tam, gdzie to możliwe.
- Nie wykonuj zbierania danych (scrapingu) z obszarów chronionych ani nie próbuj omijać uwierzytelniania ani telemetrii.
- Przy rozpowszechnianiu naszych publicznych zbiorów danych wskazuj PhishDestroy jako źródło.
- Eksporty zbiorcze muszą być zgłaszane przez nasze kanały; możemy dostarczać podpisane archiwa, aby zmniejszyć obciążenie.
- Ochrona przed rozpoznaniem: Nie wolno korzystać z naszych usług, interfejsów API ani strumieni danych do testowania własnej infrastruktury złośliwej w celu wykrywania ani do opracowywania metod omijania naszych filtrów bezpieczeństwa. Każde wykorzystanie naszych danych wywiadowczych przez podmioty zagrażające bezpieczeństwu w celu ulepszania dostarczania oszustw stanowi bezpośrednie naruszenie niniejszej polityki i skutkuje trwałym zakazem korzystania z usług oraz zgłoszeniem sprawy do właściwych organów.
Standardy treści
- Zakaz doxxingu, gróźb oraz publikowania niejawnych danych osobowych.
- Zakaz promowania złośliwego oprogramowania, narzędzi do kradzieży danych, zestawów do phishingu oraz sprzedaży exploitów.
- Brak instrukcji dotyczących omijania zabezpieczeń ani zakłócania operacji usuwania treści.
- Edukacyjne dowody koncepcji muszą być zredagowane i jednoznacznie oznaczone.
Przepływ pracy raportowania
- Zgłoś zagrożenie za pośrednictwem naszego bota lub formularza, podając wskaźniki (URL, adres IP, portfel, link do archiwum).
- Przeprowadzamy triaż, wzbogacamy dane i korelujemy je z innymi sygnałami.
- W przypadku potwierdzenia publikujemy IoC i powiadamiamy właściwych dostawców oraz CERT-y.
- W pilnych przypadkach (aktywne wycieki danych) możemy bezpośrednio eskalować sprawę do rejestratorów/hostów.
Fałszywy alarm? Zobacz sekcję „Odwołania” poniżej.
Zasady badań nad bezpieczeństwem
- Wchodź w interakcję z infrastrukturą złośliwą wyłącznie w izolowanych środowiskach.
- Brak nieautoryzowanego dostępu do systemów stron trzecich, nawet jeśli są one operacyjnie złośliwe.
- Skoordynuj ujawnienie podatności z dostawcami i platformami; unikaj publikowania aktywnych poświadczeń lub kluczy.
- Brak agresji: Nie wolno wykorzystywać danych PhishDestroy do prowadzenia operacji ofensywnych, działań typu „hack back” ani przeprowadzania nieautoryzowanych testów obciążeniowych wobec jakiejkolwiek infrastruktury, nawet jeśli uznajesz ją za złośliwą. Nasze dane przeznaczone są wyłącznie do celów defensywnych i analitycznych.
Zarządzanie danymi
Przetwarzamy raporty w celu doskonalenia wywiadu zagrożeń. Dzienniki mogą zawierać adresy IP, identyfikatory agentów użytkownika oraz metadane zgłoszeń, służące zapobieganiu nadużyciom i zapewnieniu integralności dowodów kryminalistycznych. Szczegółowe informacje dotyczące okresów przechowywania danych oraz kontroli dostępu znajdują się w naszych Politykach Prywatności i Bezpieczeństwa.
Odwołania i fałszywe alarmy
Jeśli Twoja domena lub treść została oznaczona błędnie, możesz złożyć wniosek o ponowną weryfikację:
- Przedstaw dowód własności (rekord DNS TXT, adres e-mail w WHOIS lub podpisana wiadomość).
- Wyjaśnij cel biznesowy oraz wyjaśnij, dlaczego przypomina on znane schematy oszustw.
- Dołącz zrzuty ekranu lub dzienniki serwera demonstrujące bezszkodowe zachowanie.
Nadajemy priorytet odwołaniom dotyczącym usług produkcyjnych lub zasobów publicznych.
Charakter uznaniowy: Klasyfikacja domeny lub wskaźnika jako „złośliwego” opiera się na naszych niezależnych badaniach oraz heurystykach technicznych. Choć dążymy do 100% dokładności, nasze ustalenia stanowią wyraz naszej niezależnej opinii badawczej, a nie formalnej oceny prawnej ani profesjonalnej. Nie ponosimy odpowiedzialności za jakiekolwiek postrzegane straty biznesowe wynikające z klasyfikacji, która zostanie później uchylona w ramach naszego procesu odwoławczego.
Zmiany w niniejszej Polityce
Zastrzegamy sobie prawo do aktualizacji niniejszych Warunków Użycia w celu uwzględnienia potrzeb operacyjnych, prawnych lub bezpieczeństwa. Data „Ostatnia aktualizacja” ulegnie zmianie, a dalsze korzystanie z usług oznacza akceptację zaktualizowanych postanowień.
Kontakt
W przypadku zgłoszeń nadużyć, eksportów danych lub zapytań dotyczących partnerstwa, prosimy o korzystanie z kanałów dostępnych w stopce strony lub naszego bota na Telegramie. Prosimy o unikanie duplikatów zgłoszeń; konsolidacja wskaźników w jednym zgłoszeniu przyspiesza ich przetwarzanie.