מדיניות אבטחה
עדכון אחרון: אפריל 2025
ב-SavePorn, אבטחת השירות שלנו ונתוני המשתמשים שלנו היא בעדיפות עליונה. מדיניות זו מפרטת את נהלי האבטחה שלנו, כיצד לדווח על פרצות, ומה לצפות כשתעשה זאת.
1. דיווח על פרצות אבטחה
אם אתה מגלה פרצת אבטחה ב-SavePorn, אנו מבקשים שתדווח לנו עליה באחריות. אנא שלח פרטים לכתובת:
בעת הדיווח, אנא כלול:
- תיאור של הפרצה והשפעתה הפוטנציאלית.
- שלבים לשחזור הבעיה, כולל כתובות URL, פרמטרים או עומסים רלוונטיים.
- סוג הפרצה (למשל XSS, הזרקת SQL, עקיפת אימות, חשיפת נתונים).
- צילומי מסך, לוגים או קוד הוכחת היתכנות המדגימים את הבעיה.
2. חשיפה אחראית
אנו מבקשים ממך:
- לא לחשוף את הפרצה בפומבי עד שניתנה לנו הזדמנות סבירה לטפל בה.
- לא לגשת לנתוני משתמשים אחרים, לשנותם או למחקם כחלק מהמחקר שלך.
- לא לבצע פעולות שעלולות לפגוע בשירות עבור משתמשים אחרים (למשל התקפות מניעת שירות, ניסיונות כוח גס בקנה מידה גדול).
- לעשות מאמץ בתום לב להימנע מפגיעה בפרטיותם של אחרים.
לא ננקוט הליכים משפטיים נגד אנשים שמגלים ומדווחים על פרצות בהתאם למדיניות זו.
3. התגובה שלנו
כשאתה מדווח על פרצה, תוכל לצפות ל:
- אישור קבלה תוך 48 שעות מהדיווח שלך.
- הערכה ראשונית של הבעיה תוך 5 ימי עסקים.
- עדכונים שוטפים על התקדמותנו בפתרון הבעיה.
- קרדיט (אם תרצה) בכל הכרה פומבית בפרצה, לאחר שהיא תיפתר.
4. היקף
הבאים הם בתוך ההיקף לדיווחי אבטחה:
- אפליקציית הווב של SavePorn בכתובת save.porn.
- ה-API של SavePorn.
- אימות וניהול הפעלות.
- זרימות עיבוד תשלומים.
- תוספי דפדפן ואפליקציות מקוריות שמפרסם SavePorn.
הבאים הם מחוץ להיקף:
- שירותי צד שלישי שאנו משתלבים עימם (ספקי דוא״ל, רשתות בלוקצ'יין).
- התקפות הנדסה חברתית נגד עובדי או משתמשי SavePorn.
- התקפות פיזיות נגד התשתית של SavePorn.
- פרצות בתוכנה או במערכות שאינן בבעלות או בהפעלת SavePorn.
5. נהלי אבטחה
SavePorn נוקט באמצעי האבטחה הבאים כדי להגן על נתוני המשתמשים:
- הצפנה בעת מעבר: כל החיבורים משתמשים ב-TLS. בקשות HTTP לא מוצפנות מופנות מחדש ל-HTTPS.
- אימות: אנו משתמשים בקודי קסם מוגבלי זמן הנשלחים בדוא״ל — לא נשמרות סיסמאות. ההפעלות משתמשות בעוגיות httpOnly, Secure, SameSite=Lax.
- בקרת גישה: כל נקודות הקצה של ה-API הניגשות לנתוני משתמש דורשות אימות. משתמשים יכולים לגשת רק לנתונים שלהם.
- הגבלת קצב: נקודות הקצה של ה-API מוגבלות בקצב כדי למנוע ניצול לרעה.
- ללא מעקב: איננו משתמשים באנליטיקה, עוקבי פרסום או טביעת אצבע דיגיטלית. עיין במדיניות הפרטיות שלנו לפרטים.
- איסוף מינימלי של נתונים: אנו אוספים רק את הנתונים הנדרשים להפעלת השירות.
6. security.txt
בהתאם ל-RFC 9116, אנו מפרסמים קובץ security.txt בכתובת /.well-known/security.txt המכיל את פרטי יצירת הקשר לאבטחה ואת כתובת המדיניות הזו.
7. יצירת קשר
לכל העניינים הקשורים לאבטחה, צור קשר בכתובת: