นโยบายการยอมรับการใช้งาน
แนวปฏิบัติสำหรับการใช้งานบริการ ข้อมูล และเครื่องมือของ PhishDestroy อย่างรับผิดชอบ
ใช้บริการของเราเพื่อต่อสู้กับการฉ้อโกงและปกป้องผู้ใช้อินเทอร์เน็ต ห้ามมิให้ใช้เครื่องมือหรือข้อมูลของเราในทางที่ผิด หลอกลวง หรือใช้เป็นอาวุธ
วัตถุประสงค์และขอบเขต
นโยบายการใช้งานที่ยอมรับได้ (Acceptable Use Policy) ฉบับนี้กำหนดขอบเขตสิ่งที่ผู้ใช้สามารถทำได้และไม่สามารถทำได้เมื่อใช้บริการของ PhishDestroy พันธกิจของเราคือการต่อสู้กับมิจฉาชีพออนไลน์และปกป้องผู้ใช้งานอินเทอร์เน็ต ซึ่งทุกกิจกรรมของเราต้องสนับสนุนเป้าหมายดังกล่าว
การใช้งานที่ยอมรับได้
คุณอาจใช้บริการของเราเพื่อ:
- การรายงานภัยคุกคาม: การส่งมอบเว็บไซต์ฟิชชิง โดเมนหลอกลวง และเนื้อหาที่เป็นอันตราย
- งานวิจัยด้านความปลอดภัย การวิเคราะห์ภัยคุกคามเพื่อวัตถุประสงค์ทางการศึกษาหรือเพื่อการป้องกัน
- การแบ่งปันข้อมูล: การเผยแพร่ความรู้และให้ความรู้ด้านความมั่นคงปลอดภัยไซเบอร์
- การมีส่วนร่วมของชุมชน: ช่วยปรับปรุงความปลอดภัยของอินเทอร์เน็ตสำหรับทุกคน
การใช้งานที่ห้าม
คุณอาจไม่ใช้บริการของเราเพื่อ:
- กิจกรรมผิดกฎหมาย: กิจกรรมใดๆ ที่ละเมิดกฎหมายท้องถิ่น รัฐ หรือของรัฐบาลกลาง
- การรายงานเท็จ: การส่งรายงานภัยคุกคามที่เป็นเท็จหรือมีเจตนาทำให้เข้าใจผิด เพื่อสร้างความเสียหายต่อเว็บไซต์ที่ถูกต้องตามกฎหมาย
- การกลั่นแกล้ง: การมุ่งเป้าโจมตีบุคคลหรือองค์กรด้วยเจตนาชั่วร้าย
- การโจมตีระบบ: พยายามเจาะระบบ รบกวน หรือทำให้บริการของเราล่ม
- ภูมิภาคที่ถูกคว่ำบาตร: การให้บริการของเราแก่บุคคล องค์กร หรือหน่วยงานของรัฐที่ตั้งอยู่ในสหพันธรัฐรัสเซีย เบลารุส หรือดินแดนอื่น ๆ ที่ถูกคว่ำบาตรระหว่างประเทศนั้นเป็นสิ่งต้องห้ามอย่างเด็ดขาด เราไม่ให้บริการข้อมูลข่าวกรองภัยคุกคาม การสนับสนุน หรือการเข้าถึง API ในภูมิภาคเหล่านี้
การบังคับใช้
การละเมิดนโยบายนี้อาจส่งผลให้ได้รับคำเตือน การระงับการใช้งานชั่วคราว หรือการระงับการใช้งานถาวรจากบริการของเรา เราให้ความร่วมมือกับคำขอจากหน่วยงานบังคับใช้กฎหมายที่ถูกต้องตามกฎหมาย และจะรายงานการละเมิดร้ายแรงไปยังหน่วยงานที่เกี่ยวข้อง
คำนิยาม
- บริการ: เว็บไซต์ของเรา API บอท ชุดข้อมูล ฟีด และเครื่องมือที่เกี่ยวข้อง
- รายงาน: การส่งข้อมูล URL, โดเมน, กระเป๋าเงินดิจิทัล, ไฟล์ หรือบัญชีที่สงสัยว่ามีความเสี่ยง
- การละเมิด: การใช้ที่ลดทอนคุณภาพการให้บริการ หลอกลวงผู้อื่น หรือพยายามหลบเลี่ยงระบบรักษาความปลอดภัย
ความรับผิดชอบของผู้ใช้
- ให้แนบหลักฐานที่ถูกต้องและสามารถตรวจสอบซ้ำได้ทุกครั้งในรายงาน (URL, ภาพหน้าจอ, บันทึกเครือข่าย หากเป็นไปได้)
- ตรวจสอบว่ารายการที่รายงานไม่ใช่โดเมนหรือเว็บไซต์ที่คล้ายคลึงกันโดยชอบด้วยกฎหมาย (เช่น พอร์ทัลสนับสนุนอย่างเป็นทางการ โดเมนกระจก หรือแซนด์บ็อกซ์สำหรับโปรแกรมบั๊กบาวตี้)
- เคารพความเป็นส่วนตัว—อย่าอัปโหลดข้อมูลส่วนบุคคลที่ไม่เกี่ยวข้องกับภัยคุกคาม
- ใช้ชื่อและเครื่องหมายของเราเพื่ออ้างอิงถึงโครงการของเราเท่านั้น ห้ามใช้เพื่อปลอมแปลงหรือแสดงตนว่าเป็นส่วนหนึ่งขององค์กร
ระบบอัตโนมัติ บอท และการใช้งาน API
การเข้าถึงแบบอัตโนมัติได้รับอนุญาตภายในขอบเขตที่เหมาะสม เพื่อให้มั่นใจว่าบริการจะมีความเสถียรสำหรับผู้ใช้ทุกคน
- เคารพขีดจำกัดอัตราต่อปลายทาง (per-endpoint rate limits) และใช้แคชเมื่อเป็นไปได้
- ห้ามทำการรวบรวมข้อมูล (scrape) จากพื้นที่ที่มีระบบควบคุมการเข้าถึง หรือพยายามหลบเลี่ยงระบบยืนยันตัวตน (authentication) หรือระบบติดตามข้อมูล (telemetry)
- ให้ระบุ PhishDestroy เป็นแหล่งที่มาเมื่อมีการเผยแพร่ข้อมูลชุดข้อมูลสาธารณะของเราใหม่
- การส่งออกข้อมูลปริมาณมากต้องดำเนินการผ่านช่องทางของเราเท่านั้น เราสามารถจัดเตรียมไฟล์อาร์ไคฟ์ที่ลงนามดิจิทัลแล้วเพื่อลดภาระระบบ
- การต่อต้านการสืบสวน คุณห้ามใช้บริการ API หรือข้อมูลฟีดของเราเพื่อทดสอบโครงสร้างพื้นฐานที่เป็นอันตรายของคุณสำหรับการตรวจจับ หรือเพื่อพัฒนาวิธีการหลบเลี่ยงตัวกรองความปลอดภัยของเรา การนำข้อมูลข่าวกรองของเราไปใช้โดยผู้ก่อภัยคุกคามเพื่อปรับปรุงการส่งมิจฉาชีพถือเป็นการละเมิดนโยบายนี้โดยตรง ซึ่งจะทำให้ถูกระงับการใช้งานอย่างถาวรและถูกแจ้งต่อหน่วยงานที่เกี่ยวข้อง
มาตรฐานเนื้อหา
- ห้ามเปิดเผยข้อมูลส่วนตัวที่ไม่ได้เปิดเผยต่อสาธารณะ ห้ามข่มขู่ หรือเผยแพร่ข้อมูลส่วนบุคคลที่ไม่ได้เปิดเผยต่อสาธารณะ
- ห้ามส่งเสริมการเผยแพร่มัลแวร์ เครื่องมือขโมยข้อมูล (drainers) ชุดเครื่องมือฟิชชิง (phishing kits) หรือการขายช่องโหว่ (exploits)
- ไม่มีคำสั่งให้หลีกเลี่ยงมาตรการควบคุมความปลอดภัยหรือแทรกแซงปฏิบัติการเพิกถอน
- หลักฐานเชิงแนวคิดเพื่อการศึกษาต้องถูกปิดบังข้อมูลและระบุป้ายกำกับอย่างชัดเจน
ขั้นตอนการรายงาน
- ส่งข้อมูลภัยคุกคามผ่านบอทหรือแบบฟอร์มของเรา พร้อมตัวบ่งชี้ (URL, IP, กระเป๋าเงิน, ลิงก์ไฟล์เก็บถาวร)
- เราดำเนินการคัดกรอง เสริมข้อมูล และเชื่อมโยงกับสัญญาณอื่น ๆ
- หากได้รับการยืนยัน เราจะเผยแพร่ IoCs และแจ้งให้ผู้ให้บริการที่เกี่ยวข้องและ CERTs ทราบ
- ในกรณีเร่งด่วน (การดูดข้อมูลแบบเรียลไทม์) เราอาจยกระดับการดำเนินการไปยังผู้จดทะเบียนโดเมน/ผู้ให้บริการโฮสติ้งโดยตรง
ผลบวกปลอม? ดูส่วนอุทธรณ์ด้านล่าง
กฎระเบียบการวิจัยด้านความปลอดภัย
- มีปฏิสัมพันธ์กับโครงสร้างพื้นฐานที่เป็นอันตรายเฉพาะในสภาพแวดล้อมที่แยกส่วนเท่านั้น
- ไม่มีการเข้าถึงระบบของบุคคลที่สามโดยไม่ได้รับอนุญาต แม้ว่าจะถูกดำเนินการด้วยเจตนาที่เป็นอันตรายก็ตาม
- ประสานงานการเปิดเผยช่องโหว่กับเจ้าของผลิตภัณฑ์และแพลตฟอร์มอย่างเหมาะสม หลีกเลี่ยงการเผยแพร่ข้อมูลรับรอง (credentials) หรือคีย์ (keys) ที่ยังใช้งานอยู่
- การไม่รุกราน: คุณต้องไม่ใช้ข้อมูลจาก PhishDestroy ในการดำเนินการเชิงรุก (offensive operations) การ "hack back" หรือการทดสอบความเครียด (stress testing) ที่ไม่ได้รับอนุญาตต่อโครงสร้างพื้นฐานใดๆ แม้ว่าคุณจะเชื่อว่าโครงสร้างพื้นฐานนั้นเป็นภัยคุกคาม ข้อมูลของเราใช้เพื่อวัตถุประสงค์เชิงป้องกันและการวิเคราะห์เท่านั้น
การจัดการข้อมูล
เราดำเนินการประมวลผลรายงานเพื่อปรับปรุงข้อมูลข่าวกรองภัยคุกคาม (Threat Intelligence) บันทึก (Logs) อาจประกอบด้วยที่อยู่ IP, User Agent และข้อมูลเมตาของคำขอ (Submission Metadata) เพื่อป้องกันการนำไปใช้ในทางที่ผิดและรักษาความสมบูรณ์ของงานนิติวิทยาศาสตร์ดิจิทัล (Forensic Integrity) กรุณาอ้างอิงนโยบายความเป็นส่วนตัวและความปลอดภัยของเราสำหรับระยะเวลาการเก็บรักษาข้อมูลและกลไกการควบคุมการเข้าถึง
การอุทธรณ์และผลบวกปลอม
หากโดเมนหรือเนื้อหาของคุณถูกติดธงโดยผิดพลาด คุณสามารถยื่นคำขอทบทวนได้:
- ให้หลักฐานการเป็นเจ้าของ (DNS TXT, อีเมล WHOIS หรือข้อความที่ลงนาม)
- อธิบายวัตถุประสงค์ทางธุรกิจและเหตุผลที่รูปแบบดังกล่าวคล้ายคลึงกับรูปแบบการหลอกลวงที่ทราบกันดี
- แนบภาพหน้าจอหรือบันทึกเซิร์ฟเวอร์ (server logs) ที่แสดงพฤติกรรมที่ไม่เป็นอันตราย
เราให้ความสำคัญกับคำอุทธรณ์ที่มีผลกระทบต่อระบบบริการในสภาพแวดล้อมการผลิตหรือทรัพยากรสาธารณะ
ลักษณะตามดุลยพินิจ: การจำแนกโดเมนหรือตัวบ่งชี้ (indicator) ว่าเป็น "อันตราย" (malicious) นั้น อาศัยอยู่บนพื้นฐานของการวิจัยอิสระและเทคนิคเชิงฮิวริสติก (technical heuristics) ของเรา แม้เราจะมุ่งมั่นที่จะรักษาความถูกต้องแม่นยำให้ถึง 100% แต่ผลการค้นพบของเราถือเป็นความเห็นจากการวิจัยอิสระ ไม่ใช่การตัดสินทางกฎหมายหรือวิชาชีพอย่างเป็นทางการ เราจะไม่รับผิดชอบต่อการสูญเสียทางธุรกิจที่อาจเกิดขึ้นอันเนื่องมาจากการจำแนกประเภทที่ถูกยกเลิกภายหลังผ่านกระบวนการอุทธรณ์ของเรา
การเปลี่ยนแปลงนโยบายฉบับนี้
เราอาจปรับปรุงข้อกำหนดการใช้งาน (AUP) นี้ให้สอดคล้องกับความต้องการด้านปฏิบัติการ กฎหมาย หรือความปลอดภัย วันที่ "อัปเดตล่าสุด" จะมีการเปลี่ยนแปลง และการใช้งานบริการอย่างต่อเนื่องถือเป็นการยอมรับข้อกำหนดที่ปรับปรุงแล้ว
ติดต่อ
สำหรับรายงานการละเมิด การส่งออกข้อมูล หรือการสอบถามเรื่องความร่วมมือ กรุณาใช้ช่องทางที่ระบุไว้ในส่วนท้ายของหน้าเว็บหรือบอท Telegram ของเรา กรุณาหลีกเลี่ยงการส่งซ้ำ การรวบรวมตัวบ่งชี้ (indicators) ไว้ในตั๋วเดียวจะช่วยให้การดำเนินการรวดเร็วขึ้น