Security PolicyПолітика безпеки
1. Reporting a vulnerability1. Як повідомити про вразливість
Email terminalq.dev@gmail.com with the subject line starting [security]. Please include:
Напишіть на terminalq.dev@gmail.com, тема листа має починатись з [security]. Будь ласка, вкажіть:
- Which product and URL/endpoint is affected.Який продукт і URL/ендпоїнт стосується.
- Steps to reproduce, or a proof-of-concept.Кроки для відтворення або proof-of-concept.
- The potential impact, as you understand it.Потенційний вплив, як ви його розумієте.
No PGP key is published at this time; if you need one for a sensitive report, ask and we will arrange a channel. Наразі PGP-ключ не опубліковано; якщо він потрібен для чутливого звіту, напишіть — ми домовимось про канал.
2. Scope2. Область дії
In scope: this hub site and any product that links to this Security Policy. Out of scope: third-party platforms you connect to a product yourself (report those to the platform in question) and infrastructure providers we use but do not control. В межах дії: цей хаб-сайт і будь-який продукт, що посилається на цю Політику безпеки. Поза межами дії: сторонні платформи, які ви самостійно підключаєте до продукту (про них повідомляйте самій платформі), та постачальники інфраструктури, якими ми користуємось, але не контролюємо.
3. What we ask you not to do3. Чого ми просимо не робити
- No denial-of-service testing or automated scanning that degrades the service for others.Не тестувати відмову в обслуговуванні (DoS) і не використовувати автоматичне сканування, що погіршує роботу сервісу для інших.
- No accessing, modifying or deleting data that is not yours.Не отримувати доступ, не змінювати й не видаляти дані, що вам не належать.
- No social engineering, phishing, or physical-security testing.Ніякої соціальної інженерії, фішингу чи тестування фізичної безпеки.
- No public disclosure before we have had a reasonable chance to address the issue (see Section 4).Не розголошувати публічно до того, як у нас буде розумна можливість усунути проблему (див. розділ 4).
4. What to expect from us4. Чого очікувати від нас
- Acknowledgement of your report within 5 business days.Підтвердження отримання звіту протягом 5 робочих днів.
- An honest assessment of severity and, where possible, an estimated timeline for a fix.Чесну оцінку серйозності та, за можливості, орієнтовний строк виправлення.
- Credit in release notes or a thank-you, if you would like it — no monetary reward is offered at this time.Згадку у release notes чи подяку, якщо забажаєте — грошової винагороди наразі не передбачено.
5. Safe harbor5. Safe harbor
We will not pursue legal action against researchers who make a good-faith effort to follow this policy, report privately, avoid privacy violations and data destruction, and give us reasonable time to respond before any public disclosure. Ми не переслідуватимемо в судовому порядку дослідників, які добросовісно намагаються дотримуватись цієї політики, повідомляють приватно, уникають порушення приватності й знищення даних та надають нам розумний час для відповіді до будь-якого публічного розголошення.