Biztonság és sebezhetőség-bejelentés
Verzió: 2026-10-01Hatályos: Utoljára frissítve:
Tervezet – jogi átnézés alatt
Ezt a szöveget ügyvéd még átnézi. A végleges változat eltérhet; lényeges változásról előre értesítünk, és újra jóvá kell hagynod.
Hogyan védjük az adataidat, és hogyan jelenthetsz be felelősen egy biztonsági rést a Sayweekben.
1. Hogyan védjük az adataidat?
- Titkosított kapcsolat: minden oldal és API csak HTTPS-en (TLS) érhető el.
- Titkosítás tároláskor: a bekötött fiókok hozzáférési tokenjeit, a kétlépcsős azonosítás titkos kulcsát és a Slack/Teams webhookok címét AES-256-GCM-mel titkosítva tároljuk; a jelszavakat csak scrypt-hash-ként.
- Bejelentkezés: passkey (Touch ID, Face ID, biztonsági kulcs), Google- vagy Microsoft-fiók, illetve jelszó TOTP-alapú kétlépcsős azonosítással.
- Elkülönített munkaterületek: minden adat egy munkaterülethez tartozik, és minden lekérdezés ahhoz kötött – egy ügyfél nem láthatja a másik adatait.
- Mentések: az adatbázist a Neon üzemelteti az EU-ban (Frankfurt), folyamatos mentéssel és időpontra történő visszaállítással.
- Naplózás: a munkaterület tevékenységnaplója rögzíti, ki mit hagyott jóvá, kötött be vagy törölt; a váratlan hibákat 30 napig naplózzuk.
- Legkisebb hozzáférés: a bekötések nagyrészt csak olvasnak, és csak a szükséges jogosultságot kérjük; az üzemeltetői funkciókhoz újbóli azonosítás kell.
- Biztonságos fejlesztés: kódellenőrzés, automatikus tesztek, a függőségek rendszeres frissítése, biztonsági HTTP-fejlécek.
2. Amit te tehetsz
- Használj passkeyt vagy kapcsold be a kétlépcsős azonosítást.
- Csak annak adj hozzáférést a munkaterülethez, akinek kell, és távolítsd el a távozó csapattagokat.
- A jóváhagyó linkeket (/r/…) csak az érintett ügyféllel oszd meg.
3. Sebezhetőség bejelentése
Ha biztonsági rést találsz a Sayweekben, kérjük, írj a(z) hello@sayweek.com címre „Security” tárggyal. Az elérhetőségeink géppel olvasható formában a /.well-known/security.txt fájlban is megtalálhatók.
A bejelentésben írd le:
- az érintett címet, funkciót vagy appverziót;
- a hiba leírását és lehetséges hatását;
- a reprodukálás lépéseit (kérés–válasz, képernyőkép vagy rövid videó);
- az elérhetőségedet, ha választ vársz.
4. Jóhiszemű kutatás – a játékszabályok
Ha az alábbiakat betartod, jóhiszemű kutatásodat nem tekintjük jogsértésnek, nem teszünk ellened jogi lépést, és másokat sem kérünk fel erre. Ha harmadik fél lép fel ellened, jelezzük, hogy a tevékenységed ennek a szabályzatnak megfelelt.
- Csak a saját, erre létrehozott fiókjaidon tesztelj; más ügyfél adataihoz ne férj hozzá, ne módosítsd és ne töröld őket. Ha mégis ilyen adatot látsz, állj meg, és szólj nekünk.
- Csak annyi adatot nyiss meg, amennyi a hiba igazolásához feltétlenül kell, és ne tárold, ne add tovább.
- Ne terheld túl a szolgáltatást (DoS), ne küldj spamet, ne alkalmazz social engineeringet és ne próbálj fizikai hozzáférést szerezni.
- Ne tegyél közzé semmit közösségi fiókokon a Sayweeken keresztül mások nevében.
- A hibát a javításig, illetve legalább 90 napig ne hozd nyilvánosságra; egyeztessük együtt az időpontot.
5. Hatókör
Ide tartozik: sayweek.com, app.sayweek.com, a Sayweek nyilvános API-ja és a Sayweek iOS- és Android-appja.
Nem tartozik ide:
- harmadik felek szolgáltatásai (pl. Vercel, Neon, Stripe, PayPal, Postiz, a közösségi platformok) – ezeket a saját programjukon keresztül jelentsd;
- túlterheléses (DoS) támadások, spam, social engineering;
- kihasználható hatás nélküli megállapítások: hiányzó fejlécek, SPF/DMARC-beállítás, verziószámok, automatikus szkennerek kimenete;
- self-XSS, clickjacking érzékeny művelet nélküli oldalon, kijelentkeztető CSRF;
- root- vagy jailbreakelt eszközt igénylő támadások.
6. Mit teszünk a bejelentéssel?
- Visszaigazoljuk a beérkezését: [határidő, pl. 3 munkanapon belül].
- Kivizsgáljuk és tájékoztatunk az első értékelésről: [határidő, pl. 10 munkanapon belül].
- A hibát a súlyosságának megfelelően javítjuk, és szólunk, ha elkészült.
- Ha szeretnéd, a javítás után név szerint megköszönjük.
Pénzjutalmat (bug bounty) jelenleg nem fizetünk, hacsak ezt egy adott esetben előre írásban nem vállaljuk.
7. Ha baj történik
Adatvédelmi incidensről a munkaterület tulajdonosát indokolatlan késedelem nélkül, legkésőbb 48 órán belül értesítjük (lásd az adatfeldolgozási szerződés 10. pontját). Részletek az adatkezelésről: Adatvédelmi tájékoztató.