Ответственное раскрытие уязвимостей
Дата публикации: 20.08.2026 года
ООО «Накит Йок Рус» (ИНН 2311359029, далее – «Компания») развивает сервис «NOSH» и связанные с ним продукты. Мы серьёзно относимся к безопасности данных гостей, сотрудников заведений и партнёров и признательны исследователям, которые сообщают нам о найденных уязвимостях.
Настоящий документ (далее – «Политика») описывает, как сообщить об уязвимости, что при исследовании разрешено, что категорически запрещено и на каких условиях Компания не будет предъявлять претензий добросовестному исследователю.
Пожалуйста, прочитайте Политику полностью до начала любого тестирования. Направляя нам отчёт, вы подтверждаете, что ознакомились с ней и принимаете её условия.
1. Программа не предусматривает выплат (non-paid)
1.1. Это программа ответственного раскрытия уязвимостей (Vulnerability Disclosure Policy), а не bug bounty. Компания не выплачивает вознаграждений за сообщения об уязвимостях — ни в какой форме и ни при каких обстоятельствах.
1.2. В частности, не выплачиваются и не предоставляются: денежные вознаграждения и премии, «баунти» за отдельные находки, гонорары за консультации по отчёту, компенсация времени, трудозатрат, командировочных или иных расходов исследователя, оплата подписок, инструментов, хостинга и трафика, использованных при исследовании, подарки, сертификаты, промокоды, скидки, бонусы, мерч, криптовалюта и любые иные материальные или имущественные блага.
1.3. Участие в программе является добровольным и безвозмездным. Направляя отчёт, вы подтверждаете, что делаете это по собственной инициативе, не рассчитываете на вознаграждение и не будете предъявлять Компании требований об оплате.
1.4. По собственному усмотрению и только с согласия исследователя Компания может выразить нематериальную благодарность (например, письмо с благодарностью или упоминание в списке исследователей). Это право, а не обязанность Компании, и не является вознаграждением.
1.5. Требование вознаграждения в обмен на сообщение об уязвимости, отказ раскрыть детали до получения оплаты, а также угроза публикацией или передачей информации третьим лицам рассматриваются как недобросовестные действия. Такие обращения не рассматриваются в рамках Политики, и на них не распространяются гарантии раздела 6.
2. Область действия
2.1. Политика распространяется на принадлежащие Компании ресурсы:
- сайт https://nosh.guide/ и его поддомены;
- мобильные приложения «NOSH» для Android и iOS;
- публичные программные интерфейсы (API) Сервиса.
2.2. Политика не распространяется на инфраструктуру и сервисы третьих лиц, даже если они используются Сервисом или доступны по ссылке из него: платёжных провайдеров, хостинг- и облачных провайдеров, агрегаторов, системы аналитики, магазины приложений, почтовые и SMS-сервисы, сайты партнёров и заведений. Тестирование таких систем не авторизовано Компанией и регулируется правилами их владельцев.
2.3. Как правило, не рассматриваются как уязвимости (при отсутствии продемонстрированного влияния на безопасность): отсутствие или настройка отдельных HTTP-заголовков; настройки SPF, DKIM, DMARC; self-XSS; clickjacking на страницах без действий, изменяющих состояние; отсутствие ограничения частоты запросов само по себе; раскрытие версий программного обеспечения; сообщения об устаревших версиях библиотек без работающего сценария эксплуатации; результаты автоматических сканеров без подтверждения; проблемы, требующие физического доступа к разблокированному устройству пользователя или скомпрометированной операционной системы.
3. Как сообщить об уязвимости
3.1. Направьте отчёт на адрес support@nosh.guide, указав в теме письма пометку «[security]». Это единственный канал приёма отчётов: не публикуйте информацию об уязвимости в мессенджерах, социальных сетях, публичных трекерах и не сообщайте о ней сотрудникам заведений.
3.2. В отчёте, пожалуйста, укажите: затронутый ресурс (URL, версия приложения, метод API); тип уязвимости и её описание; пошаговый сценарий воспроизведения; минимально необходимое подтверждение (скриншоты, запросы, короткое видео); предполагаемое влияние; ваши контактные данные для обратной связи. Отчёт можно направить на русском или английском языке.
3.3. Мы подтверждаем получение отчёта в течение 5 рабочих дней и сообщаем о результатах его рассмотрения в течение 30 календарных дней. Сроки устранения зависят от критичности и сложности уязвимости; мы информируем исследователя о ходе работ по его запросу.
3.4. Компания самостоятельно определяет критичность уязвимости, приоритет и способ её устранения.
4. Что запрещено при исследовании
4.1. При исследовании запрещается:
- проводить атаки на отказ в обслуживании (DoS, DDoS), нагрузочное и стресс-тестирование, флуд запросами, а также любые действия, снижающие доступность или производительность Сервиса;
- выполнять массовый перебор (брутфорс) паролей, кодов подтверждения, идентификаторов и токенов, а также перечисление данных в промышленных объёмах;
- рассылать спам, а также исчерпывать платные ресурсы Компании — SMS, push-уведомления, телефонные звонки, письма, вычислительные квоты;
- применять социальную инженерию и фишинг в отношении сотрудников Компании, сотрудников заведений, партнёров и пользователей Сервиса;
- предпринимать физические атаки: проникновение в офисы и помещения, доступ к оборудованию, изучение мусора, обход систем контроля доступа;
- получать доступ к учётным записям и данным других лиц, изменять, удалять, копировать, выгружать или сохранять их, в том числе персональные и платёжные данные;
- изменять или уничтожать данные в промышленной среде, создавать фиктивные заказы, брони и транзакции, инициировать движение реальных денежных средств;
- устанавливать бэкдоры, средства удалённого доступа, вредоносное программное обеспечение, майнеры, а также закрепляться в инфраструктуре;
- повышать привилегии, продвигаться по инфраструктуре и обращаться к внутренним системам сверх минимума, необходимого для подтверждения находки;
- атаковать цепочку поставок: компрометировать подрядчиков, репозитории, пакеты, обновления и процессы сборки;
- запускать автоматические сканеры с высокой интенсивностью, а также любые инструменты, способные повлиять на работу Сервиса;
- использовать уязвимость сверх объёма, необходимого для её демонстрации (Proof of Concept), в том числе в собственных интересах или в интересах третьих лиц;
- передавать, продавать или иным образом раскрывать информацию об уязвимости третьим лицам (см. раздел 5);
- нарушать законодательство применимых юрисдикций, права пользователей и третьих лиц.
4.2. Тестируйте только на собственных тестовых учётных записях и данных. Если вы случайно получили доступ к чужим данным — немедленно прекратите действия, не сохраняйте и не копируйте данные, удалите всё, что было получено, и сообщите об этом в отчёте.
4.3. Если вы не уверены, допустимо ли конкретное действие, — не выполняйте его и заранее задайте вопрос по адресу support@nosh.guide.
5. Запрет на публикацию и раскрытие
5.1. Любая информация об уязвимостях Сервиса — включая сам факт наличия уязвимости, её описание, сценарий воспроизведения, эксплойт, скриншоты, записи, журналы, полученные данные и переписку с Компанией — является конфиденциальной.
5.2. Запрещается публиковать и раскрывать такую информацию в любой форме без предварительного письменного согласия Компании, в том числе: в блогах, статьях, социальных сетях, мессенджерах и публичных чатах; в докладах на конференциях и в учебных материалах; в репозиториях кода, наборах данных и базах эксплойтов; в средствах массовой информации; на платформах bug bounty, в публичных трекерах и рейтингах исследователей; в резюме, портфолио и коммерческих предложениях.
5.3. Запрет действует бессрочно — до тех пор, пока Компания не даст письменного согласия на раскрытие. Компания не применяет автоматических сроков раскрытия: устранение уязвимости само по себе согласием на публикацию не является. Мы готовы обсуждать согласованное раскрытие в отдельных случаях, и любое такое согласие оформляется письменно и определяет объём раскрываемой информации.
5.4. Запрещается передавать информацию об уязвимости третьим лицам, включая иных исследователей, посредников и платформы вознаграждений, а также использовать её для доступа к данным, для рекламы своих услуг или для давления на Компанию.
5.5. Нарушение настоящего раздела влечёт утрату гарантий, предусмотренных разделом 6, и может повлечь применение мер, предусмотренных законодательством.
6. Гарантии добросовестному исследователю (safe harbor)
6.1. Если вы действуете добросовестно и в полном соответствии с настоящей Политикой, Компания:
- рассматривает ваши действия как авторизованное исследование безопасности;
- не инициирует и не поддерживает в отношении вас гражданско-правовые требования и обращения в правоохранительные органы в связи с таким исследованием;
- не предъявляет претензий, связанных с обходом технических мер защиты, если это было необходимо и соразмерно для подтверждения уязвимости;
- при поступлении претензий от третьих лиц в связи с вашим исследованием сообщит, что ваши действия соответствовали настоящей Политике.
6.2. Гарантии по п. 6.1 не распространяются на действия, нарушающие разделы 4 и 5 Политики, а также на исследование ресурсов, не перечисленных в п. 2.1.
6.3. Настоящий раздел не предоставляет прав в отношении данных пользователей и третьих лиц, не освобождает от обязанностей, установленных законом, и не ограничивает права третьих лиц, включая партнёров и провайдеров Компании, на самостоятельные действия.
7. Права на отчёт
7.1. Направляя отчёт, вы безвозмездно предоставляете Компании право использовать содержащуюся в нём информацию для проверки, устранения уязвимости и повышения защищённости Сервиса без ограничения по территории и сроку.
7.2. Вы подтверждаете, что отчёт не нарушает прав третьих лиц и что вы не имеете к Компании имущественных требований в связи с его направлением.
8. Изменение Политики
8.1. Компания вправе в любое время изменить настоящую Политику. Действующей считается редакция, размещённая на настоящей странице. К уже направленным отчётам применяется редакция, действовавшая на дату направления отчёта.
8.2. Вопросы по настоящей Политике направляйте на адрес support@nosh.guide.