Ответственное раскрытие уязвимостей безопасности
Мы сотрудничаем с сообществом специалистов по безопасности, чтобы сделать iFixit безопасным для всех.
Сообщение об уязвимостях безопасности
Если вы обнаружили уязвимость в системе безопасности, мы ценим вашу помощь в ее ответственном раскрытии.
Мы будем работать с вами, чтобы убедиться в том, что понимаем масштаб проблемы и полностью решаем ваш запрос. Если вы считаете, что обнаружили уязвимость, или хотите сообщить об инциденте безопасности, пожалуйста, отправьте электронное письмо по адресу security@ifixit.com. Пожалуйста, приложите подробное описание обнаруженной проблемы. Укажите адрес электронной почты, по которому мы сможем связаться с вами, если потребуется дополнительная информация.
Кодекс поведения
Пожалуйста, действуйте добросовестно в отношении конфиденциальности и данных наших пользователей во время процесса раскрытия. При проверке уязвимостей пожалуйста, не вставляйте тестовый код в популярные общедоступные руководства или обсуждения. Эти руководства ежедневно используют тысячи людей, и нарушение их работы при тестировании уязвимостей наносит вред.
Пожалуйста, всегда создавайте новое руководство или задавайте новый вопрос! Если это невозможно, пожалуйста, удалите все руководства, комментарии и публикации после завершения тестирования и формирования отчета.
Мы не будем предпринимать юридических или административных действий против вас или вашего аккаунта, если вы действуете согласно этим правилам: мы всегда ценим вклад «белых хакеров».
Программа вознаграждений за найденные ошибки
Мы рады выразить признательность пользователям, которые сообщают о реальных уязвимостях безопасности. Чтобы получить упоминание на этой странице и подарочный сертификат iFixit, вы должны:
- Первым ответственно сообщить об ошибке.
- Сообщить об ошибке, которая может скомпрометировать частные данные наших пользователей, обойти системную защиту или обеспечить доступ к системе внутри нашей инфраструктуры.
- Включить пошаговую инструкцию по воспроизведению ошибки, специфичную для iFixit, с точными URL-адресами, конечными точками и т. д.
Пожалуйста, сообщайте о:
- Персистирующем межсайтовом скриптинге (XSS)
- Межсайтовой подделке запроса (CSRF/XSRF)
- Нарушении аутентификации
- Обходе моделей конфиденциальности и разрешений нашего фреймворка
- Удаленном выполнении кода
Пожалуйста, не сообщайте о:
- Устаревших версиях Wordpress без известных уязвимостей
- Перечислении имен пользователей
- Self-XSS
- Отсутствующих записях DNS SPF
- Проблемах безопасности поддоменов, таких как createsend.ifixit.com, которые обслуживаются сторонними сервисами
- Рекомендациях по «лучшим практикам» политики паролей
- Отсутствии подтверждения электронной почты
- Уязвимостях, требующих предварительного привилегированного доступа к пользовательским данным (например, сессионные файлы cookie, утекшие пароли и т. д.).
Из-за значительного недавнего роста количества автоматических, сгенерированных ИИ и низкокачественных отчетов — особенно тех, в которых указываются общие лучшие практики или проблемы, выявленные с помощью публичных инструментов «сканирования безопасности», — мы больше не можем отвечать на все обращения. Если ваш отчет не содержит доказательств конкретной, реально существующей уязвимости безопасности с ощутимым воздействием или четким путем к эксплуатации, вы можете не получить ответ.
Наша команда безопасности будет оценивать каждую ошибку, чтобы определить, подходит ли она под критерии. Мы делаем все возможное, чтобы отвечать на ваши отчеты своевременно. Мы стремимся отвечать в течение 3 рабочих дней, однако расследование некоторых отчетов занимает больше времени. Мы отвечаем только в рабочее время (с 9:00 до 17:00 по тихоокеанскому времени, в будние дни, за исключением праздников).
Спасибо!
Благодарим вас за помощь в обеспечении безопасности сообщества iFixit. Мы очень ценим это.
Вот люди, которые в прошлом ответственно раскрыли проверенные уязвимости:
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT