Skip to content
Alexandru JungeanOne Time SecretOther tools

One Time Secret - Tool - by Alexandru Jungean

Politică de divulgare a vulnerabilităților

English

Cum raportați o problemă de securitate cu bună-credință. Completează fișierul security.txt publicat.

Versiune 1.1.0 · În vigoare de la 22 august 2026

Această Politică de divulgare a vulnerabilităților se aplică One Time Secret - Tool - by Alexandru Jungean la https://secret.alexjungean.com. Completează https://secret.alexjungean.com/.well-known/security.txt. Textul în limba engleză este la Vulnerability Disclosure Policy.

Nu există un program de recompense și nicio promisiune de plată sau de credit public. Cercetarea cu bună-credință care respectă această politică este binevenită.

1. Domeniu

  • În domeniu: originea https://secret.alexjungean.com, inclusiv crearea, dezvăluirea și API-urile documentate.
  • În afara domeniului: atacuri de tip denial-of-service, atacuri fizice, inginerie socială asupra Operatorului sau a personalului terților, atacuri asupra platformelor Netlify sau Supabase și cercetarea care consumă sau încearcă să decripteze plicuri live ale altor persoane.
  • Site-ul de portofoliu https://alexjungean.com este o altă origine și nu este acest Serviciu.

2. Reguli de angajare

  • Folosiți propriile secrete de test. Nu Dezvăluiți niciodată un link pe care nu-l dețineți.
  • Nu extrageți rânduri live, material HMAC sau textul cifrat al altor utilizatori.
  • Nu publicați un exploit funcțional, un plic furat sau un link de capabilitate.
  • Rămâneți în limitele de rată acolo unde este posibil. Dacă trebuie să demonstrați o ocolire a limitei, folosiți numărul minim de cereri și opriți-vă.
  • Nu cereți plată sub amenințarea divulgării.

3. Cum raportați

Trimiteți e-mail la alex.jungean@gmail.com cu subiectul „Security — One Time Secret”. Limba preferată: engleza. Includeți o descriere de nivel înalt, șablonul de rută afectat (de exemplu API-ul de creare sau pagina de dezvăluire), impactul și pași care nu încorporează valori live de capabilitate. Nu trimiteți textul în clar al altor persoane, dovezi brute, chei AES sau URL-uri complete de capabilitate.

Țintim să confirmăm un raport scris clar în 72 de ore. Acesta este un obiectiv, nu un SLA contractual. Putem cere clarificări. Vă vom spune când o remediere este în producție dacă ați lăsat un contact.

4. Port sigur

Dacă acționați cu bună-credință, rămâneți în domeniu, nu vătămați utilizatori și nu accesați date care nu vă aparțin, Operatorul nu va formula o pretenție civilă împotriva dumneavoastră pentru acea cercetare și nu vă va sesiza penal doar pentru acea cercetare. Aceasta nu este imunitate față de lege și nu obligă procurorii. Nu autorizează infracțiuni.

5. Ce nu este, prin sine, o vulnerabilitate

  • Eliberarea cel mult o dată și consumarea secretului prin pierderea răspunsului — acesta este produsul documentat.
  • Faptul că o persoană cu linkul complet de capabilitate poate Dezvălui o dată — acesta este produsul documentat.
  • Faptul că Operatorul stochează text cifrat — acesta este produsul documentat.
  • Corpuri generice de API care nu deosebesc dovada greșită, expirarea și reutilizarea — aceasta este intenționat.
  • Absența conturilor, a e-mailului sau a unui buton de „revocare” altul decât auto-Dezvăluirea.

Toate documentele legale