Securitate
Politica de raportare a vulnerabilităților
Testăm sistemele altor companii ca meserie, așa că apreciem rapoartele despre propriile noastre sisteme. Dacă găsești o problemă de securitate pe dorobantu.net, spune-ne: pagina aceasta explică cum și ce promitem în schimb.
Ultima actualizare: 14 septembrie 2026
Aria acoperită
- Inclus: dorobantu.net și www.dorobantu.net, inclusiv punctul de primire al formularului de contact, /api/contact.
- Exclus: alte site-uri găzduite la același furnizor și sistemele furnizorilor noștri (Cloudflare, CrownCloud, Microsoft, Google) — raportează-le direct acestora.
- Neacceptate ca atare: rezultate de scanner automat fără dovada impactului, antete recomandate lipsă, clickjacking pe pagini fără acțiuni sensibile, preferințe de politică e-mail (SPF, DMARC) și rapoarte despre limitarea ratei fără consecințe reale.
Cum raportezi
Scrie la [email protected] cu subiectul „Securitate”. Include adresa afectată, descrierea problemei, pașii de reproducere și, dacă se poate, o dovadă de concept și impactul. Română sau engleză. Contactul în format standard este publicat la /.well-known/security.txt (RFC 9116).
Reguli de testare
- Testează doar cât e nevoie ca să confirmi problema; oprește-te și raportează imediat ce ajungi la date care nu îți aparțin.
- Fără teste de denial-of-service, de încărcare sau brute-force, fără spam prin formularul de contact, fără inginerie socială și fără atacuri fizice.
- Nu accesa, nu modifica, nu șterge și nu păstra datele altor persoane și nu folosi o vulnerabilitate mai mult decât e necesar ca să dovedești că există.
- Lasă-ne un timp rezonabil să rezolvăm problema înainte de a face ceva public.
Ce ne angajăm să facem
- Confirmăm primirea raportului în cel mult 3 zile lucrătoare.
- Te ținem la curent și îți spunem când problema este rezolvată; ne propunem să remediem problemele critice în 30 de zile.
- Te menționăm public după publicarea remedierii, dacă dorești.
- Nu inițiem acțiuni în justiție pentru cercetarea făcută cu bună-credință și cu respectarea acestor reguli. Această autorizare privește doar sistemele noastre și nu îi poate obliga pe terți.
Dezvăluire coordonată
Te rugăm să nu publici detalii până când problema este rezolvată sau au trecut 90 de zile de la raport, oricare survine mai întâi, și să stabilești momentul împreună cu noi. Dacă nu primești răspuns, poți raporta și prin Directoratul Național de Securitate Cibernetică (DNSC).
Recompense
Nu avem un program plătit de tip bug bounty. Fiecare raport util este confirmat și apreciat.