นโยบายความปลอดภัย
อัปเดตล่าสุด:
WorkoutGen สร้างโดยสองเพื่อนในฝรั่งเศส - นักพัฒนาหนึ่งคน โค้ชกีฬาหนึ่งคน - เป้าหมายเดียว: ทำให้การออกกำลังกายส่วนตัวฟรีและเข้าถึงได้สำหรับทุกคนมากที่สุด
ถ้าพบช่องโหว่ บอกเรา เราจ่ายรางวัลสำหรับการหาข้อบกพร่อง (bug bounty) ไม่ได้ - ไม่มีนักลงทุนหนุนหลัง มีแค่สองคนพยายามดูแลโปรเจกต์นี้ให้อยู่รอด แต่เราจริงจังกับทุกรายงานและจะรีบแก้ไขให้เร็วที่สุด
นักวิจัยที่รายงานอย่างรับผิดชอบจะได้รับการยกย่องในหน้าหอเกียรติยศ (Hall of Fame) ของเรา ไม่มีรางวัลใดดีกว่าการรู้ว่าคุณช่วยปกป้องคนนับพันที่ต้องการดูแลสุขภาพ
วิธีรายงานปัญหาความปลอดภัย
ส่งอีเมลหาเราตรงๆ เราตอบภายใน 72 ชั่วโมง - ไม่มีระบบตั๋ว (ticket) ไม่มีรอนานเป็นเดือน แค่เรา
อีเมล: security@workoutgen.app
ไฟล์ RFC 9116: /.well-known/security.txt
ถ้าคุณมีหลายประเด็น กรุณาแยกส่งเป็นหลายรายงานเมื่อทำได้ หนึ่งช่องโหว่ต่อหนึ่งอีเมลช่วยให้การแยกประเภท (triage) และการให้เครดิตชัดเจนขึ้นมาก
กรุณาระบุ
- ขั้นตอนการทำซ้ำที่ชัดเจน
- ขอบเขตที่ทดสอบอย่างชัดเจน (URL, จุดสิ้นสุด, ขั้นตอนการใช้งาน, ประเภทบัญชี, สภาพแวดล้อม)
- วันที่และเวลาที่ทดสอบใน UTC
- ผลกระทบที่วัดได้
- ตัวอย่างคำขอและการตอบกลับที่ทำความสะอาดแล้ว รวมถึงบันทึกหรือ HAR ถ้ามีความเกี่ยวข้อง
- หลักฐานแนวคิดหรือภาพหน้าจอถ้าเป็นไปได้
- สำหรับปัญหาเซสชันหรือการเล่นซ้ำ ให้ระบุช่วงเวลาระหว่างแต่ละขั้นตอนอย่างชัดเจน และบอกด้วยว่ายังเกิดหลังรีเฟรชหรือหลังเกิน 60 วินาทีหรือไม่
ขอบเขต
นโยบายนี้ครอบคลุม workoutgen.app, my.workoutgen.app และบริการที่เกี่ยวข้องทั้งหมด ไม่แน่ใจว่าอยู่ใน scope หรือเปล่า ถามเราก่อนได้เลย - เราเลือกรับแจ้งผิดดีกว่าพลาดปัญหาจริง
รายงานที่ขึ้นอยู่กับส่วนขยายเบราว์เซอร์ (browser extension), มัลแวร์ (malware) ในเครื่อง, self-XSS ที่ไม่มีขอบเขตสิทธิ์, หรือพฤติกรรมของบุคคลที่สาม (third party) ที่ไม่ได้พิสูจน์ว่าส่งผลต่อ WorkoutGen มักจะอยู่นอกขอบเขต
สิ่งที่เราขอ
- อย่าเข้าถึงหรือคัดลอกข้อมูลผู้ใช้เกินกว่าที่จำเป็นเพื่อพิสูจน์ว่าช่องโหว่มีอยู่จริง
- อย่าทดสอบการปฏิเสธการให้บริการ (denial-of-service) - โครงสร้างพื้นฐานเราแน่นและเราจ่ายค่าทุกคำขอ
- ไม่มีการหลอกลวงทางสังคม (social engineering), การฟิชชิ่ง (phishing) หรือการโจมตีทางกายภาพ
- ถ้าเข้าถึงข้อมูลที่ละเอียดอ่อนโดยบังเอิญ หยุดและบอกเรา - เราจะเก็บเป็นความลับและทำงานร่วมกับคุณ ไม่ใช่ต่อต้านคุณ
- กรุณาทดสอบแบบจำกัดความถี่ และหลีกเลี่ยงระบบอัตโนมัติ (automation) ที่อาจทำให้บริการเสื่อมลง
- กรุณาปกปิดโทเค็น (token) จริง, ความลับ (secret) และข้อมูลส่วนบุคคลก่อนส่งหลักฐาน
สิ่งที่คุณคาดหวังจากเราได้
เราจะยืนยันรายงานของคุณภายใน 72 ชั่วโมงและโปร่งใสเกี่ยวกับสิ่งที่เราพบและสิ่งที่เราทำได้จริง เราจะไม่ดำเนินการทางกฎหมายต่อการวิจัยด้านความปลอดภัยที่ทำโดยสุจริต
เราอาจจัดประเภทรายงานว่าได้รับการยืนยัน (confirmed), ยืนยันบางส่วน (partially confirmed), ข้อมูลอ้างอิง (informational) หรือไม่สามารถทำซ้ำได้ (not reproducible) ถ้าเราไม่ยืนยันบางส่วนของรายงาน เราจะอธิบายว่าทำไม
เราเป็นทีมสองคน ดังนั้นเวลาการแก้ไขขึ้นอยู่กับความรุนแรงและความซับซ้อน ปัญหาวิกฤตจะได้รับความสนใจทันทีเสมอ หอเกียรติยศ (Hall of Fame) เป็นสิทธิ์ในการพิจารณาของเรา และมักสงวนไว้สำหรับรายงานที่ถูกต้องหรือเป็นประโยชน์อย่างมีนัยสำคัญ
หอเกียรติยศ
นักวิจัยเหล่านี้เลือกที่จะช่วยแทนที่จะโจมตี เราขอบคุณพวกเขา
| นักวิจัย | การค้นพบ | ความเชี่ยวชาญ | ปี | โปรไฟล์ |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |