ຄວາມປອດໄພ ແລະ ການແຈ້ງຊ່ອງໂຫວ່
TesterAgent ບໍ່ເຫັນ ແລະ ບໍ່ເກັບລະຫັດຜ່ານ, ລຶບ APK ທັນທີຫຼັງກວດ ແລະ ລຶບ session ເມື່ອການກວດສິ້ນສຸດ. ພົບຊ່ອງໂຫວ່ໃນ TesterAgent? ແຈ້ງພວກເຮົາ — ການຄົ້ນຄວ້າດ້ວຍເຈດຕະນາດີ ຕາມກົດລຸ່ມນີ້ ຈະບໍ່ຖືກດຳເນີນຄະດີ.
ວິທີປົກປ້ອງຂໍ້ມູນ
- HTTPS, cookie HttpOnly, ການກວດ CSRF ແລະ CSP.
- ລະຫັດຜ່ານ hash ດ້ວຍ scrypt; token ເກັບເປັນ hash.
- ລາຍງານສະແດງແບບ sandbox; ທີ່ຢູ່ຮູບໜ້າຈໍມີສ່ວນສຸ່ມ.
- ບຣາວເຊີທົດສອບ ບໍ່ເຂົ້າເຄືອຂ່າຍພາຍໃນ.
ແຈ້ງຊ່ອງໂຫວ່
ອີເມວ [[OWNER: security email (SECURITY_EMAIL)]] / ໜ້າ ຕິດຕໍ່ ພ້ອມ URL, ຂັ້ນຕອນ ແລະ ຜົນກະທົບ. ພວກເຮົາຕອບຮັບພາຍໃນ 5 ວັນເຮັດວຽກ.
Safe harbor
- ໃຊ້ສະເພາະບັນຊີຂອງທ່ານເອງ; ຫ້າມເຂົ້າເຖິງຂໍ້ມູນລູກຄ້າຄົນອື່ນ.
- ຫ້າມ DoS, spam ຫຼື social engineering.
- ໃຫ້ເວລາພວກເຮົາແກ້ໄຂ (90 ວັນ) ກ່ອນເປີດເຜີຍ.
- ຍັງບໍ່ມີ bug bounty. ສະບັບພາສາອັງກິດ (Security) ເປັນສະບັບຫຼັກ.