安全
安全政策
我们如何保护基础设施,以及您如何负责任地报告安全问题。
安全承诺
简而言之
PhishDestroy 高度重视安全问题。我们采用行业标准的安全措施来保护我们的基础设施,并欢迎安全研究人员进行负责任的漏洞披露。
基础设施安全
我们实施了多层安全措施,以保护我们的系统及所处理的数据:
- 传输层加密:所有连接均采用TLS 1.2+(全站启用HTTPS)。强制实施HSTS,其max-age为一年,且包含子域名。
- CDN & DDoS 防护:我们使用 Cloudflare 作为 CDN 和 DDoS 的防护层。Cloudflare 提供 WAF(Web Application Firewall)、速率限制和机器人管理功能。
- 访问控制:管理员访问权限受角色限制,通过多因素身份验证进行保护,并记录在案以供审计。
- Content Security Policy:CSP 头部限制了脚本执行的来源,从而缓解了 XSS 以及注入攻击。
- 所有响应中均设置了以下安全标头:X-Content-Type-Options、X-Frame-Options、Referrer-Policy 以及 Permissions-Policy。
- 定期审查:我们会对代码库、依赖项和基础设施配置进行定期安全审查。
- 输入净化:所有威胁报告均被视为不可信。我们采用严格的沙箱技术和多阶段净化机制来处理恶意指标。
负责任的披露
如果您在我们的系统中发现了安全漏洞,请以负责任的方式进行报告。详情请参阅我们的《负责任披露政策》。
报告漏洞
如需报告安全问题,请发送电子邮件至 abuse@phishdestroy.io。请提供以下信息:
- 对该漏洞及其潜在影响的详细说明。
- 重现该问题的步骤,包括 URL、有效载荷或概念验证代码。
- 您希望通过哪种方式进行后续联系?
如需加密通信,请使用我们在 /.well-known/pgp-key.txt处提供的 PGP 密钥。机器可读信息请参见 /.well-known/security.txt。
我们对研究人员的承诺
当您本着善意报告安全问题时,我们承诺:
- 我们将在48小时内确认收到。
- 我们会立即调查此事,并随时向您通报进展。
- 对于出于善意行事的研究人员,我们不会对其采取法律行动。但此规定不适用于受制裁的司法管辖区或攻击性行动。
- 如果您愿意,我们会公开感谢您(或对您的身份予以保密)。
- 我们将与您共同制定协调一致的信息披露时间表。
范围
本安全政策适用于:
- phishdestroy.io 网站及其所有子域名。
- 《Destroy API》网址:api.destroy.tools。
- analyze.destroy.tools 上的域名分析工具。
- 我们的Telegram机器人(@PhishDestroy_bot)。
- 我们的数据处理和存储系统。
不在评估范围内:针对操作员的社会工程学攻击、物理安全、拒绝服务测试以及第三方服务中的问题(GitHub, Telegram, Cloudflare)。
事件响应
- 识别:检测并分类该事件。
- 遏制:隔离受影响的系统,以防止进一步损害。
- 彻底清除:消除威胁并修复该漏洞。
- 恢复:恢复服务并验证完整性。
- 事件后复盘:记录经验教训,完善防御措施。
联系我们
- 电子邮箱:abuse@phishdestroy.io
- PGP 关键词:/.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt