01ขอบเขต
ระบบและพื้นผิวต่อไปนี้อยู่ในโครงการรายงานช่องโหว่อย่างรับผิดชอบของเรา รายงานที่อยู่นอกรายการted scope will still be triaged, but do not qualify for safe-harbor protections under this policy.
อยู่ในขอบเขต
- devprop.io และทุก *.devprop.io ซับโดเมน
- panel.devprop.io คอนโซลผู้ดูแลระบบ
- guide.devprop.io พอร์ทัลเอกสารประกอบ
อยู่นอกขอบเขต
- บริการของบุคคลที่สามที่เราใช้งาน (Stripe, Google Analytics, Cloudflare, ผู้ให้บริการโฮสติ้ง)
- วิศวกรรมสังคม การฟิชชิงพนักงาน หรือการโจมตีทางกายภาพต่อสำนักงานและศูนย์ข้อมูล
- DoS, DDoS และการทดสอบเชิงปริมาณหรือการกดดันขีดจำกัดอัตราการเรียกใช้
- รายงานที่อ้างอิงผลจากเครื่องสแกนอัตโนมัติเพียงอย่างเดียว โดยไม่มีหลักฐานการโจมตีที่ใช้งานได้จริง
- การขาดเฮดเดอร์ความปลอดภัย โดยไม่ได้แสดงเส้นทางการโจมตีที่เกิดขึ้นได้จริง
- ช่องโหว่ในซอฟต์แวร์ที่เราไม่ได้ดูแล (ปลั๊กอินเบราว์เซอร์ ปัญหาระดับระบบปฏิบัติการ)
02วิธีรายงาน
ส่งรายงานที่ชัดเจนและทำซ้ำได้มาที่อีเมลด้านล่าง เราตอบกลับทุกรายงานที่ถูกต้อง
สิ่งที่ควรระบุในรายงาน
- คำอธิบายช่องโหว่และผลกระทบอย่างชัดเจน
- ขั้นตอนการทำซ้ำแบบทีละขั้น
- URL, เอนด์พอยต์ หรือชื่อคอมโพเนนต์ที่ได้รับผลกระทบ
- โค้ดสาธิตการโจมตี ภาพหน้าจอ หรือบันทึกคำขอและการตอบกลับ HTTP
- การประเมินระดับความรุนแรงของคุณ (CVSS ไม่บังคับ แต่มีประโยชน์)
- ข้อมูลติดต่อของคุณ สำหรับการติดตามผลและการให้เครดิต
03กรอบเวลาการตอบกลับ
เรายึดตามกรอบเวลาการตอบกลับและการแก้ไขต่อไปนี้ โดยนับจากเวลาที่ได้รับรายงานที่ถูกต้อง
การตอบรับและการจัดลำดับ
- ตอบรับและจัดลำดับ: ภายใน 48 ชั่วโมง
- ตรวจสอบเบื้องต้น: ภายใน 5 วันทำการ
- แจ้งความคืบหน้า: อย่างน้อยทุก 7 วัน สำหรับเรื่องที่กำลังตรวจสอบ
กรอบเวลาแก้ไขตามระดับความรุนแรง
04การคุ้มครองผู้รายงาน
การวิจัยความปลอดภัยโดยสุจริตที่ปฏิบัติตามนโยบายนี้ถือว่า ได้รับอนุญาต และเรายินดีต้อนรับ เราจะไม่ดำเนินคดีทั้งทางแพ่งและทางอาญากับนักวิจัยที่:
- พยายามตามสมควรเพื่อหลีกเลี่ยงการละเมิดความเป็นส่วนตัว การทำลายข้อมูล และการทำให้บริการเสื่อมประสิทธิภาพ
- ใช้เฉพาะบัญชีทดสอบของตนเอง หรือบัญชีที่ได้รับอนุญาตอย่างชัดแจ้ง
- ไม่เข้าถึง แก้ไข หรือนำข้อมูลผู้ใช้ออก เกินกว่าที่จำเป็นขั้นต่ำเพื่อพิสูจน์ช่องโหว่
- รายงานสิ่งที่พบโดยเร็ว และให้เวลาเราตามสมควรในการแก้ไข ก่อนเปิดเผยต่อสาธารณะ
- ไม่กรรโชก ข่มขู่ หรือเรียกร้องเงินเพื่อแลกกับการไม่เปิดเผยรายงาน
การคุ้มครองนี้ใช้กับการดำเนินคดีที่ริเริ่มโดยเราเท่านั้น เราไม่สามารถให้ความคุ้มกันจากการดำเนินคดีของบุคคลที่สาม, but if a third party brings a claim against you for research conducted in good faith under this policy, we will make our authorization clear to that party.
05การให้เครดิต
เร็ว ๆ นี้ ผู้รายงานที่ได้รับการยืนยันจะได้รับเครดิตที่นี่ โดยได้รับความยินยอม เรียงตามลำดับเวลาที่รายงานrt receipt. If you prefer to remain anonymous, we will honor that choice.
การให้เครดิตทำงานอย่างไร
- ให้เครดิตสาธารณะด้วยชื่อหรือชื่อผู้ใช้ (เมื่อคุณอนุญาต)
- ลิงก์ไปยังเว็บไซต์ส่วนตัว GitHub หรือโปรไฟล์โซเชียลของคุณ (ไม่บังคับ)
- คำอธิบายสั้น ๆ ของประเภทช่องโหว่ที่พบ (โดยไม่เปิดเผยรายละเอียดการโจมตี)
06รางวัล
ในขณะนี้เรามอบ การให้เครดิตเท่านั้น เราไม่จ่ายเงินรางวัลสำหรับรายงานช่องโหว่
โครงการเงินรางวัลอย่างเป็นทางการอาจเปิดตัวในอนาคต นักวิจัยที่รายงานปัญหาที่มีผลกระทบสูงในช่วงที่ยังให้เครดิตเท่านั้นnowledgment-only period will be invited first when that program goes live.
07ช่องทางเข้ารหัส
มีกุญแจ PGP สำหรับการรายงานแบบเป็นความลับ ให้ตามคำขอ โปรดส่งอีเมลถึง [email protected] โดยใช้หัวข้อว่า PGP key request แล้วเราจะตอบกลับพร้อมลายนิ้วมือกุญแจสาธารณะปัจจุบันและกุญแจแบบ ASCII-armored ฉบับเต็ม
สำหรับรายงานที่อ่อนไหวเป็นพิเศษ คุณสามารถขอช่องทาง Signal หรือช่องทางปลอดภัยแบบใช้ครั้งเดียวได้
หน้านี้เป็นคำแปลเพื่ออำนวยความสะดวก หากถ้อยคำภาษาไทยและฉบับภาษาอังกฤษขัดแย้งกัน ให้ยึดฉบับภาษาอังกฤษเป็นหลัก
นโยบายนี้ทบทวนทุกไตรมาส ทบทวนล่าสุด: 2026-06-01. อ้างอิง RFC 9116: /.well-known/security.txt