Приватность, данные и безопасность

Это перевод, сделанный для удобства читателей. Юридическую силу имеет английский текст документа — он приведён ниже.

Политика безопасности, защиты аккаунтов и сообщения об уязвимостях

Требования безопасности, запрещённые злоупотребления и ответственный порядок сообщения об уязвимостях.

Последнее обновление: 2 сентября 2026 г.

Для кого: Все посетители и пользователи

Важно: Этот документ — правило продукта и заявление об управлении рисками, а не персональная юридическая консультация. Он не отменяет прав, от которых нельзя отказаться, и не означает, что каждый упомянутый закон применяется в каждой юрисдикции.

Базовый уровень безопасности

  • Использовать минимально необходимые привилегии, разделение секретов, ограничение частоты запросов и границы инфраструктуры, закреплённые в репозитории.
  • Не открывать публично внутренние сервисы состояния и учётные данные.
  • Сохранять возможность аудита изменений и инцидентов, важных для безопасности.

Исследование и сообщения

Добросовестное сообщение об уязвимости должно описывать проблему и безопасный способ её воспроизведения — без доступа к лишним данным пользователей, закрепления в системе, вымогательства, разрушительного тестирования, сбора учётных данных или нарушения работы. Эта политика не даёт разрешения на тестирование безопасности.

Английский оригинал — имеет юридическую силу

Security, Account Protection and Vulnerability Reporting Policy

Security expectations, prohibited abuse and a responsible path for reporting vulnerabilities.

Security baseline

  • Use least privilege, secret separation, rate limits and repository-enforced infrastructure boundaries.
  • Do not expose internal state services or credentials publicly.
  • Preserve auditability for security-relevant changes and incidents.

Research and reporting

Good-faith vulnerability reports should describe the issue and reproduction safely without accessing unnecessary user data, persistence, extortion, destructive testing, credential harvesting or disruption. Authorization for security testing is not implied by this policy.