تخطي إلى المحتوى
v2.26.0

سياسة الأمان

آخر تحديث:

WorkoutGen مشروع بناه صديقان في فرنسا - مطور ومدرب رياضي - بهدف واحد: جعل التدريب الشخصي مجانيًا ومتاحًا لأكبر عدد ممكن من الناس.

إذا وجدت ثغرة أمنية، أخبرنا. لا نستطيع دفع مكافآت مالية - لا يوجد مستثمرون خلفنا، نحن اثنان فقط نحاول إبقاء المشروع قائمًا. لكننا نأخذ كل بلاغ بجدية تامة وسنبذل قصارى جهدنا للإصلاح بسرعة.

الباحثون المسؤولون يُذكرون علنًا في قاعة الشرف لدينا. لا مكافأة تستحق أكثر من معرفة أنك ساعدت في حماية آلاف الأشخاص الذين يريدون فقط الاعتناء بصحتهم.

كيف تبلغ عن مشكلة أمنية

راسلنا مباشرة. نرد خلال 72 ساعة - لا نظام تذاكر، لا بيروقراطية، فقط نحن.

البريد الإلكتروني: security@workoutgen.app

ملف RFC 9116: /.well-known/security.txt

إذا كانت لديك عدة ملاحظات، فأرسلها كتقارير منفصلة متى أمكن. مشكلة واحدة في كل رسالة تجعل الفرز ونسبة الفضل أوضح بكثير للجميع.

يرجى تضمين

  • خطوات تكرار واضحة
  • النطاق المختبر بدقة (الرابط، نقطة النهاية، مسار المستخدم، نوع الحساب، البيئة)
  • تاريخ ووقت الاختبار بتوقيت UTC
  • تأثير قابل للقياس
  • عينات طلب واستجابة منقحة، أو سجلات، أو HAR عند الحاجة
  • دليل على المفهوم أو لقطات شاشة إذا أمكن
  • في مشكلات الجلسات أو إعادة التشغيل، اذكر الفاصل الزمني الدقيق بين الخطوات وما إذا كانت المشكلة تستمر بعد التحديث أو بعد أكثر من 60 ثانية

النطاق

تشمل هذه السياسة workoutgen.app وmy.workoutgen.app وجميع الخدمات المرتبطة. إذا لم تكن متأكدًا من أن شيئًا ما في النطاق، اسألنا أولًا - نفضل إنذارًا كاذبًا على تفويت مشكلة حقيقية.

البلاغات التي تعتمد فقط على إضافات المتصفح، أو برمجيات خبيثة محلية، أو self-XSS بلا حدود صلاحيات، أو سلوك طرف ثالث من دون أثر مثبت على WorkoutGen تكون غالبًا خارج النطاق.

ما نطلبه منك

  • لا تصل إلى بيانات المستخدمين أو تنسخها تجاوزًا لما هو ضروري بالكامل لإثبات وجود الثغرة
  • لا تجري اختبارات حجب الخدمة - بنيتنا التحتية محدودة ونحن ندفع مقابل كل طلب
  • لا هندسة اجتماعية أو تصيد احتيالي أو هجمات جسدية
  • إذا وصلت عن طريق الخطأ إلى شيء حساس، توقف وأخبرنا - سنحافظ على السرية ونعمل معك لا ضدك
  • يرجى إبقاء الاختبارات محدودة الوتيرة وتجنب الأتمتة التي قد تضعف الخدمة
  • يرجى حجب الرموز الفعالة والأسرار والبيانات الشخصية قبل مشاركة الأدلة

ما يمكنك توقعه منا

سنؤكد استلام تقريرك خلال 72 ساعة وسنكون شفافين حول ما نجده وما يمكننا فعله واقعيًا. لن نتخذ إجراءات قانونية ضد البحث الأمني حسن النية.

قد نصنف البلاغ على أنه مؤكد، أو مؤكد جزئيًا، أو معلوماتي، أو غير قابل لإعادة الإنتاج. وإذا لم نتمكن من التحقق من جزء من التقرير فسنشرح السبب.

نحن فريق من شخصين، لذلك تعتمد مواعيد المعالجة على الخطورة والتعقيد. المشكلات الحرجة تحظى دائمًا باهتمام فوري. وإدراج الاسم في قاعة الشرف (Hall of Fame) أمر تقديري وغالبًا ما يقتصر على البلاغات الصحيحة أو المفيدة بشكل جوهري.

قاعة الشرف

اختار هؤلاء الباحثون المساعدة بدلًا من الاستغلال. نحن ممتنون لهم.

قاعة الشرف
الباحث الاكتشاف التخصص السنة الملف الشخصي
Pavan Baile Clickjacking (X-Frame-Options) Web Security 2026 LinkedIn
Siva Karthik Reddy Broken Session Management Red Teaming 2026 LinkedIn
Paladugu Gopichandu Email Change Without Verification Web Security 2026 LinkedIn
Sairam Batraju Password Reset Rate Limiting Web Security 2026 LinkedIn
Harshini Priya R CORS Misconfiguration Web Security 2026 LinkedIn
THIVYA PADMINI S Client-Side Session Metadata Exposure Web Security 2026 LinkedIn