FTRules

Безопасность

Политика безопасности

Статус: Legal review required Версия: 1.4-commercial-rc Вступление: После утверждения владельцем проекта перед публичным запуском
Документ является предрелизной редакцией. Перед публичным запуском необходимо финальное юридическое подтверждение редакции и актуальности законодательства на дату запуска.

Дата редакции: 2026-06-28. Политика описывает канал сообщения об уязвимостях и допустимые границы безопасного исследования.

1. Контакты безопасности

Сообщения об уязвимостях направляются на ft.futuretechcorp@gmail.com, fta4dmin2@yandex.ru. Публичный файл для исследователей должен быть доступен по адресу https://futuretechcorp.org/.well-known/security.txt после публикации домена.

2. Какие сообщения принимаются

Принимаются сообщения о Broken Access Control, IDOR/BOLA, XSS, SSRF, SQL injection, RCE, утечках секретов, неправильной авторизации, обходе MFA, небезопасном хранении токенов, обходе модерации, небезопасной обработке файлов, уязвимостях в API, ошибках инфраструктурной конфигурации и небезопасной интеграции Drasl/OIDC.

3. Допустимые границы проверки

Исследователь должен использовать собственный аккаунт, не получать доступ к чужим данным сверх минимально необходимого доказательства, не нарушать доступность сервиса, не изменять чужой контент, не публиковать уязвимость до ответа оператора и не применять вредоносные файлы против реальных пользователей.

4. Запрещенные методы

Запрещены DDoS, разрушительные проверки, фишинг, социальная инженерия, атаки на сотрудников и пользователей, попытки кражи аккаунтов, массовое сканирование без согласования, вредоносное ПО, обход платежей и раскрытие персональных данных третьих лиц.

5. Формат отчета

Отчет должен содержать URL или endpoint, шаги воспроизведения, ожидаемый и фактический результат, impact, доказательство без раскрытия чужих данных, дату проверки, аккаунт исследователя при необходимости и рекомендации по исправлению.

6. Обязательства сервиса

Сервис должен вести private vulnerability intake, triage, audit trail, исправления по приоритетам, dependency scanning, secret scanning, security headers, MFA для администраторов, per-resource authorization unit tests, контроль загружаемых файлов, резервное копирование и review критичных изменений перед релизом.