ข้ามไปยังเนื้อหา
v2.26.0

นโยบายความปลอดภัย

อัปเดตล่าสุด:

WorkoutGen สร้างโดยสองเพื่อนในฝรั่งเศส - นักพัฒนาหนึ่งคน โค้ชกีฬาหนึ่งคน - เป้าหมายเดียว: ทำให้การออกกำลังกายส่วนตัวฟรีและเข้าถึงได้สำหรับทุกคนมากที่สุด

ถ้าพบช่องโหว่ บอกเรา เราจ่ายรางวัลสำหรับการหาข้อบกพร่อง (bug bounty) ไม่ได้ - ไม่มีนักลงทุนหนุนหลัง มีแค่สองคนพยายามดูแลโปรเจกต์นี้ให้อยู่รอด แต่เราจริงจังกับทุกรายงานและจะรีบแก้ไขให้เร็วที่สุด

นักวิจัยที่รายงานอย่างรับผิดชอบจะได้รับการยกย่องในหน้าหอเกียรติยศ (Hall of Fame) ของเรา ไม่มีรางวัลใดดีกว่าการรู้ว่าคุณช่วยปกป้องคนนับพันที่ต้องการดูแลสุขภาพ

วิธีรายงานปัญหาความปลอดภัย

ส่งอีเมลหาเราตรงๆ เราตอบภายใน 72 ชั่วโมง - ไม่มีระบบตั๋ว (ticket) ไม่มีรอนานเป็นเดือน แค่เรา

อีเมล: security@workoutgen.app

ไฟล์ RFC 9116: /.well-known/security.txt

ถ้าคุณมีหลายประเด็น กรุณาแยกส่งเป็นหลายรายงานเมื่อทำได้ หนึ่งช่องโหว่ต่อหนึ่งอีเมลช่วยให้การแยกประเภท (triage) และการให้เครดิตชัดเจนขึ้นมาก

กรุณาระบุ

  • ขั้นตอนการทำซ้ำที่ชัดเจน
  • ขอบเขตที่ทดสอบอย่างชัดเจน (URL, จุดสิ้นสุด, ขั้นตอนการใช้งาน, ประเภทบัญชี, สภาพแวดล้อม)
  • วันที่และเวลาที่ทดสอบใน UTC
  • ผลกระทบที่วัดได้
  • ตัวอย่างคำขอและการตอบกลับที่ทำความสะอาดแล้ว รวมถึงบันทึกหรือ HAR ถ้ามีความเกี่ยวข้อง
  • หลักฐานแนวคิดหรือภาพหน้าจอถ้าเป็นไปได้
  • สำหรับปัญหาเซสชันหรือการเล่นซ้ำ ให้ระบุช่วงเวลาระหว่างแต่ละขั้นตอนอย่างชัดเจน และบอกด้วยว่ายังเกิดหลังรีเฟรชหรือหลังเกิน 60 วินาทีหรือไม่

ขอบเขต

นโยบายนี้ครอบคลุม workoutgen.app, my.workoutgen.app และบริการที่เกี่ยวข้องทั้งหมด ไม่แน่ใจว่าอยู่ใน scope หรือเปล่า ถามเราก่อนได้เลย - เราเลือกรับแจ้งผิดดีกว่าพลาดปัญหาจริง

รายงานที่ขึ้นอยู่กับส่วนขยายเบราว์เซอร์ (browser extension), มัลแวร์ (malware) ในเครื่อง, self-XSS ที่ไม่มีขอบเขตสิทธิ์, หรือพฤติกรรมของบุคคลที่สาม (third party) ที่ไม่ได้พิสูจน์ว่าส่งผลต่อ WorkoutGen มักจะอยู่นอกขอบเขต

สิ่งที่เราขอ

  • อย่าเข้าถึงหรือคัดลอกข้อมูลผู้ใช้เกินกว่าที่จำเป็นเพื่อพิสูจน์ว่าช่องโหว่มีอยู่จริง
  • อย่าทดสอบการปฏิเสธการให้บริการ (denial-of-service) - โครงสร้างพื้นฐานเราแน่นและเราจ่ายค่าทุกคำขอ
  • ไม่มีการหลอกลวงทางสังคม (social engineering), การฟิชชิ่ง (phishing) หรือการโจมตีทางกายภาพ
  • ถ้าเข้าถึงข้อมูลที่ละเอียดอ่อนโดยบังเอิญ หยุดและบอกเรา - เราจะเก็บเป็นความลับและทำงานร่วมกับคุณ ไม่ใช่ต่อต้านคุณ
  • กรุณาทดสอบแบบจำกัดความถี่ และหลีกเลี่ยงระบบอัตโนมัติ (automation) ที่อาจทำให้บริการเสื่อมลง
  • กรุณาปกปิดโทเค็น (token) จริง, ความลับ (secret) และข้อมูลส่วนบุคคลก่อนส่งหลักฐาน

สิ่งที่คุณคาดหวังจากเราได้

เราจะยืนยันรายงานของคุณภายใน 72 ชั่วโมงและโปร่งใสเกี่ยวกับสิ่งที่เราพบและสิ่งที่เราทำได้จริง เราจะไม่ดำเนินการทางกฎหมายต่อการวิจัยด้านความปลอดภัยที่ทำโดยสุจริต

เราอาจจัดประเภทรายงานว่าได้รับการยืนยัน (confirmed), ยืนยันบางส่วน (partially confirmed), ข้อมูลอ้างอิง (informational) หรือไม่สามารถทำซ้ำได้ (not reproducible) ถ้าเราไม่ยืนยันบางส่วนของรายงาน เราจะอธิบายว่าทำไม

เราเป็นทีมสองคน ดังนั้นเวลาการแก้ไขขึ้นอยู่กับความรุนแรงและความซับซ้อน ปัญหาวิกฤตจะได้รับความสนใจทันทีเสมอ หอเกียรติยศ (Hall of Fame) เป็นสิทธิ์ในการพิจารณาของเรา และมักสงวนไว้สำหรับรายงานที่ถูกต้องหรือเป็นประโยชน์อย่างมีนัยสำคัญ

หอเกียรติยศ

นักวิจัยเหล่านี้เลือกที่จะช่วยแทนที่จะโจมตี เราขอบคุณพวกเขา

หอเกียรติยศ
นักวิจัย การค้นพบ ความเชี่ยวชาญ ปี โปรไฟล์
Pavan Baile Clickjacking (X-Frame-Options) Web Security 2026 LinkedIn
Siva Karthik Reddy Broken Session Management Red Teaming 2026 LinkedIn
Paladugu Gopichandu Email Change Without Verification Web Security 2026 LinkedIn
Sairam Batraju Password Reset Rate Limiting Web Security 2026 LinkedIn
Harshini Priya R CORS Misconfiguration Web Security 2026 LinkedIn
THIVYA PADMINI S Client-Side Session Metadata Exposure Web Security 2026 LinkedIn