Продукт

Граница безопасности текущего сайта Ptichi

Что доступно на текущем сайте Ptichi, какие данные он не обрабатывает и как описать проблему безопасности без выдуманного приватного канала.

Текущий сайт Ptichi — публичный информационный сайт с упражнениями. Здесь нет аккаунтов пользователей, оплаты, загрузки голоса или доступа к микрофону. Это уменьшает поверхность атаки, но не превращает сайт в магически неуязвимый объект.

Текущая публичная поверхность

Сайт отдаёт публичные страницы, статические файлы, публичные JSON/data-ресурсы и небольшое количество браузерной логики: например, выбор аналитики и текстовые помощники для репетиции. Отдельно эта граница описана на странице приватности.

Не вводите на страницах Ptichi пароли, конфиденциальные материалы клиентов, приватные записи или другие секреты. Сайт не является защищённым каналом обмена документами.

Что относится к проблеме безопасности

Например:

  • скрипт или зависимость загружается с неожиданного источника;
  • страница раскрывает данные, которые должны были остаться непубличными;
  • инъекция или поведение браузера позволяет изменить то, что видит или делает другой читатель;
  • регрессия permissions/policy заставляет сайт запрашивать возможности, которые ему не нужны;
  • ошибка конфигурации или деплоя существенно меняет границу безопасности.

Опечатка, сломанная ссылка или фактическая ошибка обычно относятся к исправлениям, а не к security.

Граница сообщения об уязвимости

Ptichi пока не публикует приватный inbox для сообщений об уязвимостях и не предоставляет зашифрованный канал отправки. Актуальная доступность связи указана на странице контактов.

Не публикуйте чувствительные детали эксплуатации или чужие приватные данные только потому, что закрытого канала пока нет. Отсутствующий канал — это ограничение, которое нужно честно зафиксировать, а не разрешение раскрывать чужую информацию.

Если в будущем появится приватный security-канал, он должен быть опубликован здесь до того, как Agent-Ready Web Profile начнёт описывать его как доступную возможность.

Метаданные не являются сертификатом безопасности

Страница security, HTTPS, policy header или зелёная автоматическая проверка не являются сертификацией безопасности. Репозиторные тесты могут ловить известные регрессии, но не доказывают отсутствие уязвимостей в развёрнутом сервисе или у его провайдеров.

Проверено: