Политика безопасности
Как мы защищаем нашу инфраструктуру и как вы можете ответственно сообщать о проблемах безопасности.
Обязательства в области безопасности
PhishDestroy серьёзно относится к вопросам безопасности. Мы защищаем нашу инфраструктуру с помощью мер, соответствующих отраслевым стандартам, и приветствуем ответственное раскрытие уязвимостей со стороны исследователей в области безопасности.
Безопасность инфраструктуры
Мы используем многоуровневую систему безопасности для защиты наших систем и обрабатываемых нами данных:
- Шифрование на уровне транспортного уровня: все соединения используют протокол TLS 1.2+ (HTTPS везде). Сертификат HSTS применяется с параметром max-age, равным одному году, включая субдомены.
- CDN & Защита от атак типа «DDoS»: Мы используем сервис Cloudflare в качестве уровня защиты от атак типа «CDN» и «DDoS». Сервис Cloudflare обеспечивает защиту от атак типа «WAF» (Web Application Firewall), ограничение скорости запросов и управление ботами.
- Контроль доступа: Административный доступ ограничен в соответствии с ролями, защищен с помощью многофакторной аутентификации и регистрируется в журнале для целей аудита.
- Content Security Policy: Заголовки CSP ограничивают источники выполнения скриптов, что снижает риск атак типа «XSS» и атак с внедрением кода.
- Во всех ответах устанавливаются заголовки безопасности: X-Content-Type-Options, X-Frame-Options, Referrer-Policy и Permissions-Policy.
- Регулярные проверки: Мы проводим периодические проверки безопасности нашего кода, зависимостей и конфигурации инфраструктуры.
- Очистка входных данных: все сообщения об угрозах рассматриваются как недостоверные. Для обработки индикаторов вредоносной активности мы используем строгую изоляцию в «песочнице» и многоступенчатую очистку.
Ответственное раскрытие информации
Если вы обнаружите уязвимость в безопасности наших систем, просим вас ответственно сообщить об этом. Подробную информацию см. в нашей Политике ответственного раскрытия информации.
Сообщение об уязвимости
Чтобы сообщить о проблеме безопасности, напишите нам по адресу abuse@phishdestroy.io. Пожалуйста, укажите:
- Подробное описание уязвимости и её возможных последствий.
- Действия, необходимые для воспроизведения проблемы, включая URL-адреса, данные запроса или код, подтверждающий возможность реализации уязвимости.
- Ваш предпочтительный способ связи для дальнейших действий.
Для зашифрованного обмена данными используйте наш ключ «PGP» по адресу /.well-known/pgp-key.txt. Информация в машиночитаемом формате доступна по адресу /.well-known/security.txt.
Наши обязательства перед исследователями
Если вы добросовестно сообщите о проблеме безопасности, мы обязуемся:
- Мы подтверждаем получение в течение 48 часов.
- Мы незамедлительно рассмотрим этот вопрос и будем держать вас в курсе.
- Мы не возбуждаем судебные иски против исследователей, действующих из благих намерений. Это не распространяется на юрисдикции, в отношении которых введены санкции, или на операции, носящие агрессивный характер.
- Мы публично укажем вас в качестве автора, если вы этого пожелаете (или сохраним вашу анонимность).
- Мы согласовываем с вами графики раскрытия информации.
Область применения
Настоящая политика безопасности распространяется на:
- Веб-сайт phishdestroy.io и все его субдомены.
- Проект «Destroy API» на сайте api.destroy.tools.
- Анализатор доменов на сайте analyze.destroy.tools.
- Наш бот «Telegram» (@PhishDestroy_bot).
- Наши системы обработки и хранения данных.
Не входит в сферу охвата: атаки с использованием социальной инженерии, направленные против операторов, физическая безопасность, тестирование на отказ в обслуживании, а также проблемы, связанные со сторонними сервисами (GitHub, Telegram, Cloudflare).
Реагирование на инциденты
- Идентификация: выявление и классификация инцидента.
- Ограничение: Изолируйте затронутые системы, чтобы предотвратить дальнейший ущерб.
- Устранение: Устраните угрозу и установите исправление для уязвимости.
- Восстановление: Восстановите работу служб и проверьте целостность данных.
- Анализ после инцидента: зафиксируйте извлеченные уроки и усовершенствуйте меры защиты.
Контакты
- Электронная почта: abuse@phishdestroy.io
- PGP ключ: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt