Etibarlılıq
Təhlükəsizlik və boşluq bildirişi
Platformanın müdafiə yanaşması, istifadəçi məsuliyyəti və təhlükəsizlik boşluğunun düzgün bildirilməsi qaydası.
1. Müdafiə yanaşması
- HTTPS, HSTS, CSP, clickjacking və MIME sniffing əleyhinə brauzer başlıqları;
- Firebase Authentication, App Check və server tərəfli sorğu yoxlaması;
- tenant, modul, tab və əməliyyat səviyyəli rol/permission nəzarəti;
- Firestore və Storage üçün default-deny qaydaları, yazıların qorunan Cloud Functions üzərindən aparılması;
- məhdud səlahiyyətli runtime hesabları və Secret Manager ilə məxfi məlumatların ayrılması;
- audit, sessiya reviziyası, monitorinq, diaqnostika və plan üzrə ehtiyat nüsxələr;
- müvəqqəti QR/OCR sessiyalarının qısa müddətdə avtomatik təmizlənməsi.
Bu tədbirlər riski azaldır, lakin heç bir sistem üçün “tam sındırılmaz” zəmanəti verilmir. Təhlükəsizlik davamlı yoxlama və yenilənmə prosesidir.
2. Müştərinin təhlükəsizlik məsuliyyəti
- hər əməkdaş üçün ayrıca hesab və minimum zəruri icazə;
- parolun paylaşılmaması və təhlükəsiz cihazdan istifadə;
- işdən ayrılan əməkdaşın girişinin dərhal bağlanması;
- ixrac olunan fayl və hesabatların təhlükəsiz saxlanması;
- şübhəli sessiya, məlumat fərqi və ya icazəsiz əməliyyatın dərhal bildirilməsi.
3. Təhlükəsizlik boşluğunu necə bildirmək olar?
E-poçtu info@birdesk.az ünvanına “Təhlükəsizlik bildirişi” mövzusu ilə göndərin. Mümkün olduqda aşağıdakıları daxil edin:
- təsir edən URL və funksiya;
- problemi təkrarlamaq üçün aydın, zərərsiz addımlar;
- gözlənilən və faktiki nəticə;
- təsirin qiymətləndirilməsi;
- məxfi məlumat göstərməyən ekran görüntüsü və ya texniki sübut.
4. Məsuliyyətli test sərhədləri
Tədqiqat zamanı real məlumatı oxumayın, dəyişməyin və yaymayın; hesab, tenant və icazə sərhədini aşmayın; sosial mühəndislik, phishing, DDoS, spam, fiziki hücum və üçüncü tərəf sisteminə müdaxilə etməyin. Təsiri sübut edən minimum nəticədə dayanın və bildiriş göndərin.
Bu səhifə avtomatik mükafat və ya bug bounty vədi yaratmır. Yaxşı niyyətli, zərərsiz və qanuni bildirişlər prioritetlə araşdırılır.
5. İnsidentlərin idarə edilməsi
Bildirişlər yoxlanılır, təsir məhdudlaşdırılır, səbəb aradan qaldırılır və zəruri olduqda təsirlənən tərəflər qanun və müqaviləyə uyğun məlumatlandırılır. Təhlükəsizlik səbəbilə aktiv araşdırmanın həssas texniki detalları ictimai paylaşılmaya bilər.
6. Rəsmi security.txt
Avtomatlaşdırılmış təhlükəsizlik alətləri üçün əlaqə məlumatı /.well-known/security.txt ünvanında dərc olunur.