Безопасность
Политика безопасности
Дата редакции: 2026-06-28. Политика описывает канал сообщения об уязвимостях и допустимые границы безопасного исследования.
1. Контакты безопасности
Сообщения об уязвимостях направляются на ft.futuretechcorp@gmail.com, fta4dmin2@yandex.ru. Публичный файл для исследователей должен быть доступен по адресу https://futuretechcorp.org/.well-known/security.txt после публикации домена.
2. Какие сообщения принимаются
Принимаются сообщения о Broken Access Control, IDOR/BOLA, XSS, SSRF, SQL injection, RCE, утечках секретов, неправильной авторизации, обходе MFA, небезопасном хранении токенов, обходе модерации, небезопасной обработке файлов, уязвимостях в API, ошибках инфраструктурной конфигурации и небезопасной интеграции Drasl/OIDC.
3. Допустимые границы проверки
Исследователь должен использовать собственный аккаунт, не получать доступ к чужим данным сверх минимально необходимого доказательства, не нарушать доступность сервиса, не изменять чужой контент, не публиковать уязвимость до ответа оператора и не применять вредоносные файлы против реальных пользователей.
4. Запрещенные методы
Запрещены DDoS, разрушительные проверки, фишинг, социальная инженерия, атаки на сотрудников и пользователей, попытки кражи аккаунтов, массовое сканирование без согласования, вредоносное ПО, обход платежей и раскрытие персональных данных третьих лиц.
5. Формат отчета
Отчет должен содержать URL или endpoint, шаги воспроизведения, ожидаемый и фактический результат, impact, доказательство без раскрытия чужих данных, дату проверки, аккаунт исследователя при необходимости и рекомендации по исправлению.
6. Обязательства сервиса
Сервис должен вести private vulnerability intake, triage, audit trail, исправления по приоритетам, dependency scanning, secret scanning, security headers, MFA для администраторов, per-resource authorization unit tests, контроль загружаемых файлов, резервное копирование и review критичных изменений перед релизом.