Chính sách bảo mật
Cách chúng tôi bảo vệ cơ sở hạ tầng của mình và cách bạn có thể báo cáo các vấn đề bảo mật một cách có trách nhiệm.
Cam kết về an ninh
PhishDestroy chúng tôi rất coi trọng vấn đề bảo mật. Chúng tôi bảo vệ hạ tầng của mình bằng các biện pháp tuân thủ tiêu chuẩn ngành và hoan nghênh việc tiết lộ có trách nhiệm từ các nhà nghiên cứu bảo mật.
An ninh cơ sở hạ tầng
Chúng tôi triển khai nhiều lớp bảo mật để bảo vệ hệ thống và dữ liệu mà chúng tôi xử lý:
- Mã hóa truyền tải: Tất cả các kết nối đều sử dụng giao thức TLS 1.2+ (HTTPS trên toàn bộ trang web). Chính sách “HSTS” được áp dụng với thời hạn “max-age” là một năm, bao gồm cả các tên miền con.
- CDN & Bảo vệ chống tấn công từ chối dịch vụ (DDoS): Chúng tôi sử dụng Cloudflare làm lớp bảo vệ chống các cuộc tấn công từ chối dịch vụ (CDN) và các cuộc tấn công từ chối dịch vụ phân tán (DDoS). Cloudflare cung cấp tính năng bảo vệ chống các cuộc tấn công từ chối dịch vụ (WAF - Web Application Firewall), giới hạn tốc độ truy cập và quản lý bot.
- Kiểm soát quyền truy cập: Quyền truy cập quản trị được giới hạn theo vai trò, được bảo vệ bằng xác thực đa yếu tố và được ghi lại để phục vụ công tác kiểm toán.
- Content Security Policy: Các tiêu đề CSP hạn chế các nguồn thực thi tập lệnh, từ đó giảm thiểu các cuộc tấn công kiểu “XSS” và các cuộc tấn công chèn mã.
- Các tiêu đề bảo mật: X-Content-Type-Options, X-Frame-Options, Referrer-Policy và Permissions-Policy được thiết lập trên tất cả các phản hồi.
- Kiểm tra định kỳ: Chúng tôi tiến hành kiểm tra bảo mật định kỳ đối với cơ sở mã nguồn, các thành phần phụ thuộc và cấu hình hạ tầng của mình.
- Lọc dữ liệu đầu vào: Tất cả các báo cáo về mối đe dọa đều được coi là không đáng tin cậy. Chúng tôi áp dụng cơ chế sandboxing nghiêm ngặt và quy trình lọc dữ liệu nhiều giai đoạn để xử lý các chỉ số độc hại.
Tiết lộ có trách nhiệm
Nếu bạn phát hiện ra lỗ hổng bảo mật trong hệ thống của chúng tôi, vui lòng báo cáo một cách có trách nhiệm. Để biết thêm chi tiết, vui lòng tham khảo Chính sách Tiết lộ Có Trách Nhiệm của chúng tôi.
Báo cáo lỗ hổng bảo mật
Để báo cáo một vấn đề bảo mật, vui lòng gửi email cho chúng tôi theo địa chỉ abuse@phishdestroy.io. Xin vui lòng cung cấp các thông tin sau:
- Mô tả chi tiết về lỗ hổng bảo mật và tác động tiềm tàng của nó.
- Các bước để tái hiện sự cố, bao gồm các URL, dữ liệu đầu vào hoặc mã chứng minh khái niệm.
- Phương thức liên lạc mà quý vị mong muốn để được theo dõi.
Để liên lạc được mã hóa, hãy sử dụng khóa “PGP” của chúng tôi tại /.well-known/pgp-key.txt. Thông tin có thể đọc được bằng máy tại /.well-known/security.txt.
Cam kết của chúng tôi đối với các nhà nghiên cứu
Khi bạn báo cáo một vấn đề bảo mật với thiện chí, chúng tôi cam kết:
- Chúng tôi sẽ xác nhận đã nhận được trong vòng 48 giờ.
- Chúng tôi sẽ nhanh chóng làm rõ vấn đề này và liên tục cập nhật thông tin cho quý vị.
- Chúng tôi không tiến hành các biện pháp pháp lý đối với các nhà nghiên cứu hành động với thiện chí. Quy định này không áp dụng đối với các khu vực pháp lý bị trừng phạt hoặc các hoạt động mang tính tấn công.
- Chúng tôi sẽ công khai ghi nhận công lao của bạn nếu bạn muốn (hoặc giữ kín danh tính của bạn).
- Chúng tôi sẽ phối hợp với quý vị để xây dựng lịch trình công bố thông tin một cách đồng bộ.
Phạm vi
Chính sách bảo mật này áp dụng cho:
- Trang web phishdestroy.io và tất cả các tên miền con.
- Trang web “Destroy API” tại địa chỉ api.destroy.tools.
- Công cụ Phân tích Tên miền tại analyze.destroy.tools.
- Bot “Telegram” của chúng tôi (@PhishDestroy_bot).
- Các hệ thống xử lý và lưu trữ dữ liệu của chúng tôi.
Nằm ngoài phạm vi: các cuộc tấn công kỹ thuật xã hội nhắm vào nhân viên vận hành, an ninh vật lý, thử nghiệm từ chối dịch vụ (DoS) và các vấn đề liên quan đến dịch vụ của bên thứ ba (GitHub, Telegram, Cloudflare).
Ứng phó sự cố
- Xác định: Phát hiện và phân loại sự cố.
- Kiểm soát: Cách ly các hệ thống bị ảnh hưởng để ngăn chặn thiệt hại lan rộng.
- Loại bỏ hoàn toàn: Loại bỏ mối đe dọa và vá lỗ hổng bảo mật.
- Khôi phục: Khôi phục các dịch vụ và kiểm tra tính toàn vẹn.
- Đánh giá sau sự cố: Ghi chép các bài học kinh nghiệm và nâng cao khả năng phòng thủ.
Liên hệ
- Email: abuse@phishdestroy.io
- PGP key: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt