Політика безпеки
Як ми захищаємо нашу інфраструктуру та як ви можете відповідально повідомляти про проблеми з безпекою.
Зобов’язання щодо безпеки
PhishDestroy серйозно ставиться до питань безпеки. Ми захищаємо нашу інфраструктуру за допомогою заходів, що відповідають галузевим стандартам, і вітаємо відповідальне повідомлення про вразливості з боку дослідників у сфері безпеки.
Безпека інфраструктури
Ми застосовуємо багаторівневу систему безпеки для захисту наших систем та даних, з якими ми працюємо:
- Шифрування під час передачі даних: Усі з’єднання використовують протокол TLS 1.2+ (HTTPS на всіх сторінках). Протокол HSTS застосовується з параметром max-age, встановленим на один рік, включаючи піддомени.
- CDN & Захист від атак типу «DDoS»: Ми використовуємо Cloudflare як наш рівень захисту від атак типу «CDN» та «DDoS». Cloudflare забезпечує захист від атак типу «WAF» (Web Application Firewall), обмеження швидкості та управління ботами.
- Контроль доступу: Адміністративний доступ обмежується залежно від ролі, захищений за допомогою багатофакторної автентифікації та реєструється для аудиту.
- Content Security Policy: Заголовки CSP обмежують джерела виконання скриптів, що дозволяє запобігти атакам типу «XSS» та атакам із введенням шкідливого коду.
- У всіх відповідях встановлюються заголовки безпеки: X-Content-Type-Options, X-Frame-Options, Referrer-Policy та Permissions-Policy.
- Регулярні перевірки: Ми проводимо періодичні перевірки безпеки нашого коду, залежностей та конфігурації інфраструктури.
- Очищення вхідних даних: Усі повідомлення про загрози розглядаються як ненадійні. Для обробки індикаторів шкідливої діяльності ми використовуємо сувору технологію «пісочниці» та багатоетапне очищення.
Відповідальне розкриття інформації
Якщо ви виявили вразливість у наших системах, будь ласка, повідомте про неї у відповідальний спосіб. Детальнішу інформацію дивіться в нашій Політиці відповідального розкриття інформації.
Повідомлення про вразливість
Щоб повідомити про проблему безпеки, надішліть нам листа на адресу abuse@phishdestroy.io. Будь ласка, вкажіть:
- Детальний опис вразливості та її можливих наслідків.
- Кроки для відтворення проблеми, включаючи URL-адреси, дані запиту або код для підтвердження концепції.
- Який спосіб зв’язку ви вважаєте за краще для подальшого спілкування?
Для шифрованого зв’язку використовуйте наш ключ «PGP» за адресами /.well-known/pgp-key.txt. Інформація у машиночитаному форматі доступна за адресами /.well-known/security.txt.
Наші зобов’язання перед дослідниками
Якщо ви добросовісно повідомляєте про проблему безпеки, ми зобов’язуємося:
- Ми підтверджуємо отримання протягом 48 годин.
- Ми оперативно розглянемо це питання та будемо тримати вас у курсі.
- Ми не вживаємо правових заходів проти дослідників, які діють з добросовісними намірами. Це не поширюється на юрисдикції, щодо яких введено санкції, або на операції, що мають нападний характер.
- Ми публічно вкажемо вас як автора, якщо ви цього бажаєте (або збережемо вашу анонімність).
- Ми узгоджуємо з вами графіки оприлюднення інформації.
Сфера застосування
Ця політика безпеки поширюється на:
- Веб-сайт phishdestroy.io та всі його піддомени.
- «Destroy API» за адресою api.destroy.tools.
- Аналізатор доменів на сайті analyze.destroy.tools.
- Наш бот «Telegram» (@PhishDestroy_bot).
- Наші системи обробки та зберігання даних.
Поза межами сфери застосування: атаки соціального інжинірингу на операторів, фізична безпека, тестування на відмову в обслуговуванні та проблеми у сторонніх сервісах (GitHub, Telegram, Cloudflare).
Реагування на інциденти
- Ідентифікація: Виявлення та класифікація інциденту.
- Локалізація: Ізолюйте уражені системи, щоб запобігти подальшому пошкодженню.
- Усунення: Усуньте загрозу та встановіть виправлення для усунення вразливості.
- Відновлення: Відновити роботу служб та перевірити цілісність даних.
- Аналіз після інциденту: зафіксуйте отриманий досвід та вдоскональте засоби захисту.
Контакти
- Електронна пошта: abuse@phishdestroy.io
- PGP посилання: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt