Zakres
Polityka obejmuje oficjalną aplikację TableRival, jej publiczną stronę i interfejsy API kontrolowane przez Operatora. Nie obejmuje systemów Google, Apple, RevenueCat ani innych dostawców; podatności w tych usługach zgłaszaj bezpośrednio ich operatorom.
Stosowane zabezpieczenia
- lokalne przechowywanie danych treningowych jako ustawienie domyślne;
- minimalizacja i pseudonimizacja danych wysyłanych opcjonalnie;
- szyfrowanie transmisji HTTPS i ograniczanie dozwolonych pól API;
- brak przechowywania numerów kart i haseł użytkowników;
- weryfikacja zakupów przez właściwy sklep/dostawcę po włączeniu zakupów zamiast edytowalnej flagi lokalnej;
- wymóg podpisania przez platformę dla buildów dystrybucyjnych, ograniczony dostęp do kluczy i regularne testy regresji;
- aktualizowanie zależności i obsługa podatności zależnie od ryzyka.
Żaden system nie zapewnia całkowitego bezpieczeństwa. Zakres środków jest dostosowywany do ryzyka i charakteru danych.
Odpowiedzialne zgłaszanie
Wyślij opis na tablerival@gmail.com z tematem „TableRival — zgłoszenie bezpieczeństwa”. Podaj wersję, platformę, możliwie dokładne kroki odtworzenia, wpływ i bezpieczny dowód. Nie dołączaj prawdziwych danych innych użytkowników.
Zasady bezpiecznych testów
- Nie uzyskuj dostępu do cudzych danych i nie zmieniaj ich.
- Nie wykonuj ataków odmowy usługi, spamu, socjotechniki ani testów fizycznych.
- Nie publikuj podatności przed uzgodnieniem rozsądnego terminu naprawy.
- Zatrzymaj test, gdy może zakłócić usługę albo ujawnić dane.
Operator nie prowadzi obecnie programu nagród i zgłoszenie nie tworzy prawa do wynagrodzenia.
Reakcja
Operator potwierdzi istotne zgłoszenie, oceni ryzyko i nada priorytet naprawie. Czas zależy od złożoności i wpływu. W przypadku naruszenia danych zostaną wykonane obowiązki informacyjne wymagane prawem.