На главную

Договор

  • Публичная оферта
  • Пользовательское соглашение
  • Допустимое использование
  • Условия предоставления
  • SLA
  • Политика возврата

Данные и приватность

  • Политика конфиденциальности
  • Политика cookie
  • Договор поручения (DPA)
  • Субобработчики

Безопасность и AI

  • Информационная безопасность
  • Сообщить об уязвимости
  • Использование AI
  • Жалобы на контент
  • Запросы госорганов

Контакты

  • Реквизиты
  • Контакты

Редакция от 24 мая 2026 г.

Программа раскрытия уязвимостей (Coordinated Vulnerability Disclosure)

AG0NTS приветствует добросовестные сообщения исследователей об уязвимостях в Платформе. Настоящий документ описывает объём программы, правила безопасного поведения, гарантии для исследователей и сроки реакции Оператора. Программа реализуется в соответствии с международными стандартами Coordinated Vulnerability Disclosure (ISO/IEC 29147, FIRST Multi-Party Coordination Framework).

1. Область действия (in-scope)

  • основной домен ag0nts.xyz и поддомены (включая api.ag0nts.xyz);
  • публичный API Платформы;
  • веб-приложение Личного кабинета;
  • виджеты и встраиваемые компоненты, поставляемые Оператором;
  • мобильные клиенты, опубликованные Оператором.

2. Вне области действия (out-of-scope)

  • домены и сервисы Заказчиков, размещающих собственные приложения на инфраструктуре, не связанной с Платформой;
  • сторонние сервисы, привлекаемые Оператором (см. Перечень субобработчиков) — сообщения о таких уязвимостях направляются непосредственно соответствующему вендору;
  • уязвимости, связанные с социальной инженерией сотрудников, физическими атаками, спам-рассылками;
  • несоответствие best practices, не приводящее к эксплуатации (отсутствие заголовков, mixed content, отсутствие SPF и т. п.) — рассматриваются как пожелания;
  • атаки типа DDoS;
  • уязвимости, требующие физического доступа к устройству пользователя;
  • уязвимости в устаревших версиях браузеров, не поддерживаемых производителем.

3. Правила безопасного поведения

  • не извлекайте и не сохраняйте чужие персональные данные сверх необходимого для подтверждения уязвимости;
  • не нарушайте целостность данных, не модифицируйте чужие записи, не удаляйте контент;
  • не используйте уязвимость для повышения привилегий за пределами PoC;
  • не публикуйте уязвимость до согласования с Оператором (см. сроки);
  • не вымогайте вознаграждение, не угрожайте раскрытием — это автоматически выводит исследование за рамки safe harbor;
  • не используйте автоматизированные сканеры, создающие нагрузку, эквивалентную DoS;
  • тестирование проводите на собственной Учётной записи, тестовых пользователях, либо запросите тестовую среду у Оператора;
  • при случайном получении доступа к чужим данным — немедленно прекратите работу, уведомите Оператора и удалите полученные данные.

4. Safe harbor (защита добросовестного исследователя)

Если исследование проводится в строгом соответствии с настоящими правилами, Оператор:

  • не рассматривает действия исследователя как нарушение настоящих условий, не инициирует гражданско-правовых, административных или уголовных мер по основаниям, связанным с доступом к Платформе для целей исследования (включая ст. 272–274 УК РФ);
  • не передаёт сведения об исследователе третьим лицам, кроме случаев, когда раскрытие необходимо для расследования инцидента или требуется по закону;
  • сотрудничает с исследователем при необходимости отвечать на запросы со стороны хостинг- и сетевых провайдеров.

Safe harbor не распространяется на: умышленное нарушение тайны частной жизни третьих лиц (ст. 137 УК РФ), хищение или порчу данных, фишинг, эксплуатацию, направленную на получение выгоды, отказ от прекращения исследования по запросу Оператора.

5. Как сообщить

  • адрес: me@keken.ru с темой «Security»;
  • при возможности используйте PGP-ключ, опубликованный по запросу;
  • в сообщении укажите: краткое описание, шаги воспроизведения, скриншоты/PoC, оценку серьёзности, информацию о собственном выявлении (даты, использовавшиеся инструменты), предпочтительные сроки публикации.

6. Сроки реакции и процесс

  • Подтверждение получения — не позднее 24 часов с момента получения сообщения.
  • Первичная оценка и присвоение серьёзности — в течение 5 рабочих дней.
  • Ремедиация: Critical — до 14 дней; High — до 30 дней; Medium — до 60 дней; Low — до 90 дней.
  • Скоординированное раскрытие возможно после устранения уязвимости и по согласованию с исследователем. Оператор стремится к публикации в срок не более 90 дней с даты подтверждения сообщения, если иной срок не согласован отдельно.

7. Признание и вознаграждение

Программа bug-bounty с денежным вознаграждением запускается по мере роста Платформы. Оператор готов на безвозмездной основе: упомянуть исследователя на странице благодарностей (по согласию исследователя), выдать письменное подтверждение участия в исследовании, предоставить расширенные тестовые лимиты на Платформе, в отдельных случаях — направить неденежные знаки признания.

8. Ответственность за необоснованные сообщения

Сообщения, не соответствующие требованиям настоящего документа, носящие характер вымогания или направленные на дезинформацию, не дают оснований для применения safe harbor; Оператор вправе обратиться в правоохранительные органы и применить меры в соответствии с законодательством.

9. Доверительная коммуникация

Оператор не разглашает содержание переписки с исследователем без его согласия. PoC, переданные исследователем, обрабатываются в режиме конфиденциальности (98-ФЗ «О коммерческой тайне» — по аналогии в части режима ноу-хау).

10. Связь

Все вопросы — me@keken.ru с темой «Security».