Güvenlik Politikası
Son güncelleme:
WorkoutGen, Fransa'da iki arkadaş tarafından kurulmuş bir proje - biri geliştirici, biri spor koçu - tek bir basit hedefle: kişiselleştirilmiş fitness'ı mümkün olduğunca çok insan için ücretsiz ve erişilebilir kılmak.
Bir güvenlik açığı bulduysan, bize söyle. Hata ödülü ödeyemeyiz - arkasında hiçbir risk sermayesi yok, sadece ışıkları açık tutmaya çalışan ikimiziz. Ama her raporu ciddiye alıyor ve hızlı düzeltmek için elimizden geleni yapıyoruz.
Sorumlu araştırmacılar Şeref Listemizde kamuoyuna duyurulur. Hiçbir ödül, sadece daha sağlıklı olmaya çalışan binlerce insanı koruduğunu bilmekle kıyaslanamaz.
Güvenlik sorunu nasıl bildirilir
Bize doğrudan e-posta gönderin. 72 saat içinde yanıt veriyoruz - bilet sistemi yok, kurumsal kara delik yok, sadece biz.
E-posta: security@workoutgen.app
RFC 9116 dosyası: /.well-known/security.txt
Birden fazla bulgunuz varsa, mümkünse bunları ayrı raporlar olarak gönderin. E-posta başına bir sorun, herkes için triyaj ve krediyi çok daha net hale getirir.
Lütfen şunları ekle
- Net yeniden üretim adımları
- Test edilen kesin kapsam (URL, endpoint, kullanıcı akışı, hesap tipi, ortam)
- UTC cinsinden test tarihi ve saati
- Ölçülebilir etki
- Uygun olduğunda arındırılmış istek ve yanıt örnekleri, kayıtlar veya HAR
- Mümkün olduğunda kavram kanıtı veya ekran görüntüleri
- Oturum veya yeniden oynatma sorunları için, işlemler arasındaki kesin gecikme ve sorunun yenilemeden sonra veya 60+ saniye sonra hala yaşanıp yaşanmadığı
Kapsam
Bu politika workoutgen.app, my.workoutgen.app ve tüm ilgili hizmetleri kapsar. Bir şeyin kapsam dahilinde olup olmadığından emin değilsen, önce sor - gerçek bir sorunu kaçırmaktansa yanlış alarm tercih ederiz.
Yalnızca tarayıcı uzantılarına, yerel kötü amaçlı yazılımlara, ayrıcalık sınırı olmayan öz-XSS'e veya gösterilmiş bir WorkoutGen etkisi olmayan üçüncü taraf davranışına dayanan bulgular genellikle kapsam dışıdır.
Senden beklentilerimiz
- Güvenlik açığının var olduğunu kanıtlamak için kesinlikle gerekli olan miktarın ötesinde kullanıcı verilerine erişme veya kopyalama
- Hizmet engelleme testleri yapma - altyapımız sınırlı ve her istek için ödüyoruz
- Sosyal mühendislik, kimlik avı veya fiziksel saldırı yok
- Hassas bir şeye yanlışlıkla erişirsen, dur ve bize söyle - gizli tutacağız ve seninle birlikte çalışacağız, sana karşı değil
- Lütfen testleri hız sınırlı tut ve hizmeti bozabilecek otomasyondan kaçın
- Lütfen kanıtları paylaşmadan önce canlı token'ları, gizli bilgileri ve kişisel verileri gizle
Bizden neler bekleyebilirsin
Raporunuzu 72 saat içinde teyit edeceğiz ve bulduklarımız ve gerçekçi olarak yapabileceklerimiz konusunda şeffaf olacağız. İyi niyetli güvenlik araştırmalarına karşı hukuki işlem başlatmayacağız.
Bir raporu onaylandı, kısmen onaylandı, bilgilendirici veya yeniden üretilemez olarak sınıflandırabiliriz. Bir raporun bir kısmını doğrulayamazsak, nedenini açıklayacağız.
İki kişilik bir ekibiz, bu nedenle düzeltme süreleri ciddiyet ve karmaşıklığa bağlıdır. Kritik sorunlar her zaman acil ilgi görür. Şeref Listesi kredisi takdire bağlıdır ve genellikle geçerli veya önemli ölçüde yardımcı raporlar için ayrılmıştır.
Şeref Listesi
Bu araştırmacılar zarar vermek yerine yardım etmeyi seçti. Minnettarız.
| Araştırmacı | Bulgu | Uzmanlık | Yıl | Profil |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |