Contact de securitate
Politică de raportare a vulnerabilităților
Primim cu bună-credință rapoarte despre probleme de securitate ale platformei QReportly. Această pagină descrie domeniul, modul de contact și ce nu este testare autorizată.
Ultima actualizare: 31 august 2026
01
Scop
Qreportly LLC ("QReportly") operează un SaaS confidențial de avertizare. Vrem ca cercetătorii să ne anunțe vulnerabilitățile ca să le putem remedia înainte să afecteze clienții sau avertizorii.
Această politică nu este un program plătit de bug bounty și nu autorizează activități care ar fi ilegale în lipsa acestei pagini.
02
Domeniu
În domeniu: aplicația web de producție QReportly, canalul public de raportare, dashboard-ul companiei, suprafețele de partener și persoană desemnată operate de QReportly și API-urile de pe qreportly.com.
În afara domeniului: sisteme terțe pe care nu le operăm (de exemplu Stripe, Google, Vercel, infrastructura Supabase în afara aplicației noastre), securitate fizică, inginerie socială asupra personalului sau clienților, denegare de serviciu, spam și testarea workspace-ului altui client.
03
Cum raportați
Trimiteți rapoartele la contact@qreportly.com.
Folosiți un subiect clar, de exemplu "Raport de securitate — [descriere scurtă]". Nu atașați credențiale live, date de clienți sau payload-uri de exploatare.
04
Ce să includeți
Un raport util descrie URL-ul sau funcția afectată, impactul asupra confidențialității, integrității sau disponibilității și pașii de reproducere la nivel înalt — fără un proof of concept militarizat.
- Suprafața de produs (canal public, dashboard, partener, persoană desemnată, API).
- Observația de impact (de exemplu acces neautorizat la cazul altei organizații).
- Momentul aproximativ al observației și datele de contact.
- Nu includeți parole, token-uri de sesiune, date ale altor clienți sau scripturi de atac.
05
Cercetare de bună-credință
Dacă respectați această politică, rămâneți în domeniu, nu accesați și nu păstrați datele altor clienți dincolo de minimul necesar pentru a demonstra problema și nu perturbați serviciul, Qreportly LLC nu va iniția acțiuni legale împotriva dumneavoastră pentru acea cercetare.
Această declarație nu renunță la drepturi față de cine ignoră politica, accesează date pe care nu le deține sau produce prejudicii. Nu este permisiune de a încălca legea.
06
Răspunsul nostru
Ne propunem să confirmăm primirea în maximum cinci zile lucrătoare. Putem cere clarificări. Nu publicăm un SLA per cercetător și nu avem în prezent un bounty plătit.
Acordați-ne un timp rezonabil de investigare înainte de orice discuție publică. Credităm cercetătorii care o cer, doar cu acordul lor și fără detalii sensibile.
07
Ce nu trebuie făcut
Nu încercați să accesați sesizările, membrii sau fișierele altei organizații. Nu degradați disponibilitatea. Nu faceți phishing asupra personalului sau clienților. Nu scanați astfel încât să generați trafic abuziv.
08
Contact
Securitate: contact@qreportly.com. Furnizor: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA.
Raportare vulnerabilități
Securitate: contact@qreportly.com. Furnizor: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA.