นโยบายความปลอดภัย
อัปเดตล่าสุด:
WorkoutGen เป็นโปรเจกต์ที่สร้างขึ้นโดยเพื่อนสองคนในฝรั่งเศส ซึ่งก็คือนักพัฒนาซอฟต์แวร์และโค้ชฟิตเนส โดยมีเป้าหมายเดียวคือการทำให้การออกกำลังกายแบบส่วนบุคคลนั้นฟรีและเข้าถึงได้ง่ายสำหรับทุกคน
หากคุณพบช่องโหว่ โปรดแจ้งให้เราทราบ แม้เราจะไม่มีรางวัล Bug Bounty ให้ แต่ทุกรายงานที่สามารถนำไปปรับปรุงได้จะได้รับการตรวจสอบและจัดลำดับความสำคัญตามผลกระทบ
นักวิจัยที่รายงานเข้ามาจะได้รับการบันทึกชื่ออย่างเป็นทางการใน Hall of Fame ของเรา ไม่มีรางวัลใดจะดีไปกว่าการได้รู้ว่าคุณได้ช่วยปกป้องผู้คนนับพันที่เพียงแค่ต้องการดูแลสุขภาพของตัวเอง
วิธีรายงานปัญหาด้านความปลอดภัย
เขียนอีเมลหาเราได้โดยตรงเลยครับ เราจะตอบกลับภายใน 72 ชั่วโมง ไม่มีระบบตั๋วสนับสนุนที่ซับซ้อน ไม่มีขั้นตอนแบบองค์กรใหญ่ มีแค่พวกเราโดยตรง
อีเมล: security@workoutgen.app
ไฟล์ RFC 9116: /.well-known/security.txt
หากคุณค้นพบหลายช่องโหว่ โปรดส่งแยกรายงานกันหากเป็นไปได้ การรายงานหนึ่งช่องโหว่ต่อหนึ่งอีเมลจะช่วยให้การคัดกรองและการบันทึกเครดิตความดีความชอบชัดเจนยิ่งขึ้นสำหรับทุกคน
กรุณาแนบข้อมูลต่อไปนี้
- ขั้นตอนการจำลองปัญหาที่ชัดเจน
- ขอบเขตที่แน่นอนที่ทำการทดสอบ (URL, endpoint, เส้นทางการใช้งานของผู้ใช้, ประเภทบัญชี, สภาพแวดล้อม)
- วันและเวลาที่ทำการทดสอบในรูปแบบ UTC
- ผลกระทบที่สามารถวัดผลได้
- ข้อมูลคำขอ (Requests) และการตอบกลับ (Responses) ที่ลบข้อมูลส่วนบุคคลแล้ว รวมถึงบันทึกการทำงาน (Logs) หรือไฟล์ HAR เมื่อจำเป็น
- หลักฐานแนวคิด (Proof of Concept) หรือภาพหน้าจอหากเป็นไปได้
- สำหรับปัญหาเกี่ยวกับเซสชันหรือการเล่นซ้ำ (Replay) กรุณาระบุระยะเวลาที่แน่นอนระหว่างการดำเนินการ และระบุว่าปัญหายังคงอยู่หรือไม่หลังจากรีเฟรชหน้าจอหรือหลังจากผ่านไปเกิน 60 วินาที
ขอบเขต
นโยบายนี้ครอบคลุมถึง workoutgen.app, my.workoutgen.app และบริการอื่นๆ ทั้งหมดที่เกี่ยวข้องของเรา หากคุณไม่แน่ใจว่าส่วนใดอยู่ในขอบเขตหรือไม่ โปรดสอบถามเราก่อนได้เลย เรายินดีรับการแจ้งเตือนที่อาจไม่ใช่ปัญหาจริง ดีกว่าปล่อยให้ปัญหาจริงหลุดรอดไป
รายงานที่ขึ้นอยู่กับส่วนขยายเบราว์เซอร์ (Browser Extensions), มัลแวร์ในเครื่อง, Self-XSS ที่ไม่มีการข้ามขอบเขตสิทธิ์ หรือพฤติกรรมของบุคคลที่สามที่ไม่มีผลกระทบที่ชัดเจนต่อ WorkoutGen โดยทั่วไปจะถือว่าอยู่นอกขอบเขต
สิ่งที่เราขอจากคุณ
- ห้ามเข้าถึงข้อมูลผู้ใช้นอกเหนือจากสิ่งที่จำเป็นอย่างยิ่งเพื่อพิสูจน์การมีอยู่ของช่องโหว่
- ห้ามทำการทดสอบการปฏิเสธการให้บริการ (Denial of Service) - โครงสร้างพื้นฐานของเรามีจำกัดและทุกคำขอมีค่าใช้จ่าย
- ห้ามใช้วิศวกรรมสังคม (Social Engineering) ฟิชชิง หรือการโจมตีทางกายภาพ
- หากคุณพบข้อมูลที่ละเอียดอ่อนโดยไม่ได้ตั้งใจ โปรดหยุดและแจ้งให้เราทราบ - เราจะเก็บเรื่องนี้ไว้เป็นความลับและร่วมมือกับคุณ ไม่ใช่ต่อต้านคุณ
- โปรดจำกัดความถี่ในการทดสอบและหลีกเลี่ยงการใช้ระบบอัตโนมัติใดๆ ที่อาจทำให้บริการทำงานช้าลง
- โปรดปิดบังโทเค็นที่ใช้งานอยู่ รหัสลับ และข้อมูลส่วนบุคคลก่อนที่จะส่งหลักฐาน
สิ่งที่คุณจะได้รับจากเรา
เราจะตอบรับการแจ้งเรื่องภายใน 72 ชั่วโมง และจะโปร่งใสเกี่ยวกับสิ่งที่เราพบรวมถึงสิ่งที่เราสามารถดำเนินการแก้ไขได้อย่างสมเหตุสมผล จะไม่มีการดำเนินการทางกฎหมายใดๆ ต่อนักวิจัยที่ดำเนินการด้วยความสุจริตใจตามนโยบายนี้ หลีกเลี่ยงการละเมิดความเป็นส่วนตัว และไม่รบกวนการให้บริการของเรา
เราอาจจัดประเภทรายงานเป็น ได้รับการยืนยัน, ได้รับการยืนยันบางส่วน, เพื่อเป็นข้อมูล หรือไม่สามารถจำลองปัญหาได้ หากเราไม่ยอมรับส่วนใดส่วนหนึ่งของรายงาน เราจะอธิบายเหตุผลให้ทราบ
ระยะเวลาในการแก้ไขจะขึ้นอยู่กับความรุนแรง ความซับซ้อน และกำลังความสามารถของเรา โดยช่องโหว่ที่มีผลกระทบสูงจะได้รับการจัดการก่อนเป็นอันดับแรก การบันทึกชื่อใน Hall of Fame จะขึ้นอยู่กับดุลยพินิจของเรา โดยจะมอบให้แก่รายงานที่ถูกต้องหรือมีประโยชน์อย่างเป็นรูปธรรมเป็นหลัก
Hall of Fame
นักวิจัยเหล่านี้เลือกที่จะช่วยเหลือแทนที่จะแสวงหาผลประโยชน์ เราขอขอบคุณพวกเขาจากใจจริง
| นักวิจัย | สิ่งที่ค้นพบ | ความเชี่ยวชาญ | ปี | โปรไฟล์ |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |