Политика ответственного раскрытия уязвимостей
Последнее обновление: 26 августа 2026
1. Назначение Политики
ChartilaCorp заинтересован в своевременном выявлении и устранении уязвимостей информационной безопасности. Настоящая Политика определяет условия, при соблюдении которых исследование безопасности информационных систем, находящихся под контролем ChartilaCorp, считается разрешённым Администрацией.
Политика является программой ответственного раскрытия уязвимостей (Vulnerability Disclosure Program, VDP) и не является публичной программой гарантированного денежного вознаграждения (Bug Bounty).
Разрешение предоставляется исключительно в пределах прав и полномочий Администрации ChartilaCorp. Настоящая Политика не предоставляет разрешения на исследование, изменение или использование систем, данных и инфраструктуры третьих лиц.
2. Правовая основа
Исследователь обязан соблюдать законодательство Российской Федерации. При подготовке настоящей Политики учитываются, в частности, положения Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», главы 28 Уголовного кодекса Российской Федерации, а при применимости также Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и Федерального закона от 29.07.2004 № 98-ФЗ «О коммерческой тайне».
Наличие настоящей Политики не освобождает исследователя от обязанности самостоятельно соблюдать применимое законодательство и не является гарантией отсутствия ответственности за действия, совершённые за пределами предоставленного разрешения.
3. Область разрешённого тестирования (In Scope)
- https://chartilacorp.ru
- https://www.chartilacorp.ru, если данный адрес обслуживается инфраструктурой ChartilaCorp или перенаправляет на основной домен.
- HTTP(S)-API и серверные функции, непосредственно доступные через указанные выше адреса.
Любые иные домены, поддомены, IP-адреса, сети, серверы, сервисы и информационные системы считаются Out of Scope, если они прямо не добавлены в этот раздел.
В частности, наличие имени в зоне *.chartilacorp.ru само по себе не означает разрешение на тестирование.
4. Разрешённые действия
В пределах In Scope допускаются добросовестные исследования, направленные на подтверждение наличия уязвимости с минимально необходимым воздействием на систему.
- Проверка XSS, CSRF, SQL Injection, SSRF, IDOR/BOLA, path traversal, ошибок контроля доступа и авторизации.
- Проверка ошибок управления сессиями, CORS, загрузки файлов, API и бизнес-логики.
- Проверка возможности обхода аутентификации или повышения привилегий с использованием собственных тестовых аккаунтов.
- Использование ручных средств и автоматизированных сканеров при условии, что они не нарушают стабильность сервиса.
- Создание тестовых учётных записей и тестовых данных для подтверждения уязвимости.
- Минимально необходимое подтверждение выполнения команд на сервере без закрепления в системе.
При автоматизированном тестировании рекомендуется ограничивать интенсивность запросов значением не более 5 запросов в секунду с одного источника, если иное заранее не согласовано с Администрацией.
5. Принцип минимально необходимого подтверждения
Исследователь обязан остановиться после получения достаточного доказательства существования уязвимости. Разрешение не распространяется на действия, которые не нужны для подтверждения проблемы.
- Для SQL Injection не допускается массовая выгрузка таблиц, пользовательских записей или базы данных.
- Для RCE достаточно безопасного подтверждения, например получения имени пользователя, имени узла или иной несекретной технической информации.
- При SSRF запрещено сканирование внутренних сетей; подтверждение следует выполнять через ресурс, контролируемый исследователем, либо иным минимально воздействующим способом.
- При обходе контроля доступа следует использовать собственные тестовые аккаунты и тестовые объекты, если это возможно.
- При обнаружении секрета, токена, ключа, пароля или конфиденциального файла запрещается использовать его для дальнейшего перемещения по инфраструктуре.
6. Запрещённые действия
Следующие действия не разрешаются настоящей Политикой:
- DDoS, DoS, стресс-тестирование, намеренное истощение ресурсов и иные действия, способные нарушить доступность сервисов.
- Password spraying, credential stuffing, массовый перебор паролей и атаки на реальные учётные записи пользователей.
- Социальная инженерия, фишинг, вишинг, физическое воздействие на сотрудников, пользователей или инфраструктуру.
- Уничтожение, изменение, блокирование или повреждение чужих данных.
- Массовое копирование информации, выгрузка баз данных или сбор данных «для доказательства».
- Создание persistence, backdoor, web-shell, скрытых учётных записей, задач cron/systemd или иных механизмов постоянного доступа.
- Изменение журналов событий с целью сокрытия действий.
- Использование полученного доступа для атаки на другие системы, поддомены, хосты, сети или третьих лиц.
- Публикация эксплойта или технических деталей до завершения согласованного процесса раскрытия.
- Использование заведомо вредоносных программ или иной компьютерной информации в целях, выходящих за рамки минимального подтверждения уязвимости.
7. Персональные данные и конфиденциальная информация
Настоящая Политика не предоставляет разрешения на сбор, хранение, использование, передачу или распространение персональных данных третьих лиц.
Если в процессе добросовестного исследования исследователь случайно получил доступ к персональным данным, сообщениям пользователей, токенам сессий, паролям, ключам, исходному коду, внутренней документации либо иной конфиденциальной информации, он обязан:
- немедленно прекратить дальнейший доступ к таким данным;
- не выполнять дополнительное копирование, поиск или выгрузку;
- не использовать полученную информацию для дальнейшего доступа;
- не передавать и не публиковать полученную информацию;
- по возможности удалить локальные копии после согласования с Администрацией;
- незамедлительно сообщить о факте доступа на admin@chartilacorp.ru.
В отчёте следует использовать обезличенные и минимально необходимые доказательства. Реальные персональные данные пользователей должны быть скрыты или замаскированы.
8. Системы третьих лиц и специальные категории инфраструктуры
- Платёжные системы, регистраторы, CDN, облачные платформы, почтовые провайдеры и иные сторонние сервисы не входят в Scope, если прямо не указано обратное.
- Системы государственных органов и учреждений не входят в Scope.
- Объекты, подпадающие под специальные требования законодательства о критической информационной инфраструктуре, не входят в Scope, если прямо не указано иное.
- Разрешение ChartilaCorp не может заменять разрешение владельца или оператора сторонней информационной системы.
9. Порядок сообщения об уязвимости
Отчёты направляются на admin@chartilacorp.ru.
Рекомендуемая тема письма:
[SECURITY] Краткое название уязвимости
В отчёте желательно указать:
- уязвимый URL, endpoint или компонент;
- краткое описание проблемы;
- пошаговое воспроизведение;
- минимальный Proof of Concept;
- фактический и ожидаемый результат;
- возможное влияние;
- предлагаемую критичность и CVSS-вектор, если он рассчитан;
- информацию о случайном доступе к ПДн или конфиденциальной информации, если такой доступ произошёл;
- контакт исследователя для обратной связи.
Не следует прикладывать к письму полные дампы баз данных, массивы персональных данных, пароли, токены, приватные ключи и иные избыточные секреты. При необходимости безопасной передачи доказательств следует сначала запросить способ передачи у Администрации.
10. Оценка критичности
Для технической оценки может применяться CVSS версии 4.0. Ориентировочные диапазоны:
- Low: 0.1–3.9
- Medium: 4.0–6.9
- High: 7.0–8.9
- Critical: 9.0–10.0
Итоговая приоритетность определяется Администрацией с учётом фактической эксплуатируемости, доступности уязвимого компонента, влияния на пользователей, персональные данные и инфраструктуру.
11. Сроки обработки
- Администрация стремится подтвердить получение корректного отчёта в течение 7 календарных дней.
- Первичная оценка критичности обычно выполняется в течение 14 календарных дней.
- Срок устранения зависит от критичности и сложности исправления и не гарантируется настоящей Политикой.
- При обнаружении активной эксплуатации или инцидента сроки и порядок работ могут быть изменены.
12. Координированное раскрытие
Исследователь обязан предоставить Администрации разумное время для проверки и устранения проблемы. Публичное раскрытие технических деталей, PoC, эксплойта или информации, позволяющей воспроизвести уязвимость, допускается после устранения проблемы и по предварительному письменному согласованию с Администрацией.
Данное ограничение не препятствует исследователю сообщать о факте направления отчёта без раскрытия технических деталей, персональных данных, секретов и иной информации, способной увеличить риск эксплуатации.
13. Добросовестное исследование (Safe Harbor)
Администрация считает действия, полностью соответствующие настоящей Политике, добросовестным и разрешённым исследованием безопасности в пределах систем, находящихся под контролем ChartilaCorp.
Администрация не намерена инициировать претензии исключительно в связи с такими действиями. Это положение не распространяется на действия за пределами Scope, превышение предоставленного разрешения, нарушение настоящей Политики, причинение ущерба, использование чужих данных или нарушение законодательства Российской Федерации.
Если исследователь сомневается, входит ли конкретное действие в разрешённый объём, он должен до его выполнения обратиться на admin@chartilacorp.ru.
14. Вознаграждение и благодарность
ChartilaCorp не гарантирует денежное вознаграждение за найденные уязвимости. Администрация вправе по собственному усмотрению выразить публичную благодарность исследователю, указать его имя или псевдоним в Hall of Fame либо предоставить иное вознаграждение.
Публикация имени, псевдонима или иной информации об исследователе осуществляется только с его согласия.
15. Изменение и прекращение Политики
Администрация вправе изменять Scope, условия или полностью прекратить действие настоящей Политики. Новая редакция применяется к действиям, совершённым после её публикации.
Для оценки действий исследователя применяется редакция Политики, действовавшая на момент совершения соответствующих действий, если иное не предусмотрено законодательством.
16. Контакты
Вопросы информационной безопасности и сообщения об уязвимостях: admin@chartilacorp.ru
Общие обращения пользователей: help-desk@chartilacorp.ru