سياسة الأمن
آخر تحديث:
WorkoutGen هو مشروع تم بناؤه بواسطة صديقين في فرنسا - مطور ومدرب رياضي - بهدف واحد: جعل اللياقة البدنية المخصصة مجانية ومتاحة لأكبر عدد ممكن من الناس.
إذا وجدت ثغرة أمنية، فأخبرنا بذلك. نحن لا نقدم مكافآت مالية للثغرات (bug bounty)، ولكن يتم فحص كل تقرير قابل للاستغلال وتحديد أولويته بناءً على تأثيره.
يتم تكريم الباحثين المسؤولين علنًا في Hall of Fame الخاص بنا. لا توجد مكافأة تضاهي معرفة أنك ساعدت في حماية آلاف الأشخاص الذين يحاولون فقط الاعتناء بأنفسهم.
كيفية الإبلاغ عن مشكلة أمنية
اكتب إلينا مباشرة. سنرد عليك في غضون 72 ساعة - لا يوجد نظام تذاكر، ولا توجد بيروقراطية شركات، نحن فقط.
البريد الإلكتروني: security@workoutgen.app
ملف RFC 9116: /.well-known/security.txt
إذا كان لديك عدة نتائج، فيرجى إرسالها في تقارير منفصلة إن أمكن. إرسال ثغرة واحدة لكل بريد إلكتروني يجعل عملية الفرز ومنح الائتمان أكثر وضوحًا للجميع.
يرجى تضمين
- خطوات واضحة لإعادة إنتاج الثغرة
- النطاق الدقيق الذي تم اختباره (URL، ونقطة النهاية، ومسار المستخدم، ونوع الحساب، والبيئة)
- تاريخ ووقت الاختبار بالتوقيت العالمي المنسق UTC
- تأثير ملموس وقابل للقياس
- الطلبات والاستجابات التي تمت تصفيتها، أو السجلات، أو ملفات HAR عند الاقتضاء
- إثبات المفهوم أو لقطات شاشة إن أمكن
- بالنسبة لمشاكل الجلسة أو إعادة التشغيل، الفاصل الزمني الدقيق بين الإجراءات وما إذا كانت المشكلة مستمرة بعد تحديث الصفحة أو بعد أكثر من 60 ثانية
النطاق
تغطي هذه السياسة workoutgen.app و my.workoutgen.app وجميع خدماتنا المرتبطة بها. إذا لم تكن متأكدًا مما إذا كان هناك شيء ما يقع ضمن النطاق، فاسأل أولاً - نحن نفضل التنبيه الخاطئ على تفويت مشكلة حقيقية.
التقارير التي تعتمد فقط على إضافات المتصفح، أو البرامج الضارة المحلية، أو self-XSS دون تجاوز حدود الامتيازات، أو سلوك طرف ثالث دون تأثير مثبت على WorkoutGen تكون عمومًا خارج النطاق.
ما نطلبه منك
- لا تصل إلى بيانات المستخدمين بما يتجاوز ما هو ضروري تماماً لإثبات وجود الثغرة
- لا تقم بإجراء اختبارات حجب الخدمة - بنيتنا التحتية محدودة وكل طلب له تكلفة
- لا تستخدم الهندسة الاجتماعية، أو التصيد الاحتيالي، أو الهجمات المادية
- إذا عثرت بالخطأ على شيء حساس، فتوقف وأخبرنا - سنحافظ على سرية ذلك وسنعمل معك، وليس ضدك
- يرجى إبقاء الاختبارات محدودة الوتيرة وتجنب أي أتمتة قد تؤدي إلى تدهور الخدمة
- يرجى إخفاء الرموز النشطة، والأسرار، والبيانات الشخصية قبل إرسال الأدلة
ما يمكنك توقعه منا
سنؤكد استلام تقريرك في غضون 72 ساعة وسنكون شفافين بشأن ما نجده وما يمكننا القيام به بشكل معقول. لن يتم اتخاذ أي إجراء قانوني ضد أي بحث بحسن نية يحترم هذه السياسة، ويتجنب أي انتهاك للخصوصية، ولا يعطل الخدمة.
يمكننا تصنيف التقرير على أنه مؤكد، أو مؤكد جزئيًا، أو معلوماتي، أو غير قابل لإعادة الإنتاج. إذا لم نتحقق من جزء من التقرير، فسنشرح السبب.
تعتمد فترات الإصلاح على الخطورة والتعقيد وقدرتنا. يتم التعامل مع الثغرات الأمنية ذات التأثير العالي كأولوية. يظل الإدراج في Hall of Fame تقديريًا ويكافئ بشكل أساسي التقارير الصالحة أو المفيدة ماديًا.
Hall of Fame
اختار هؤلاء الباحثون المساعدة بدلاً من الاستغلال. نحن ممتنون لهم.
| الباحث | النتيجة | التخصص | السنة | الملف الشخصي |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |