跳到内容
v2.26.0

安全政策

最后更新:

WorkoutGen 是法国两个朋友的项目 - 一个开发者,一个运动教练 - 目标只有一个:让个性化健身对尽可能多的人免费开放。

如果你发现了漏洞,请告诉我们。我们无法支付赏金 - 没有投资人支持,只有我们两个人在努力维持项目运转。但我们认真对待每一份报告,会尽快修复。

负责任地提交漏洞的研究人员将在我们的名人堂中公开致谢。没有任何奖励比知道你帮助保护了数千名努力健身的用户更有价值。

如何报告安全问题

直接发邮件给我们。我们会在 72 小时内回复 - 没有工单系统,不会石沉大海,就是我们。

邮箱: security@workoutgen.app

RFC 9116 文件: /.well-known/security.txt

如果你有多个发现,请尽量分开提交。每封邮件只对应一个问题,会让分诊和署名致谢都清晰得多。

请包含

  • 清晰的复现步骤
  • 精确的测试范围(URL、接口、用户流程、账号类型、环境)
  • 测试日期和时间(UTC)
  • 可量化的影响
  • 已脱敏的请求与响应样本、日志或 HAR(如相关)
  • 概念验证或截图(如有可能)
  • 对于会话或重放问题,请说明各步骤之间的精确间隔,以及刷新后或 60 秒后是否仍然存在

范围

本政策适用于 workoutgen.app、my.workoutgen.app 及所有相关服务。不确定某个问题是否在范围内?先问我们 - 宁可收到误报,也不想错过真实问题。

仅依赖浏览器扩展、本地恶意软件、没有权限边界的 self-XSS,或没有证明会影响 WorkoutGen 的第三方行为的发现,一般不在范围内。

我们的请求

  • 不要访问或复制超出证明漏洞存在所严格必要范围的用户数据
  • 不要进行拒绝服务测试 - 我们的基础设施精简,每个请求都有成本
  • 不得使用社会工程、网络钓鱼或物理攻击
  • 如果意外访问了敏感数据,请停止并告知我们 - 我们会保密,与你合作,而不是对抗。
  • 请控制测试频率,避免使用可能影响服务稳定性的自动化
  • 提交证据前,请隐藏有效令牌 (token)、密钥 (secret) 和个人数据

你可以期待我们

我们会在 72 小时内确认你的报告,并对发现的内容和实际能做的事情保持透明。我们不会对善意的安全研究采取法律行动。

我们可能会将报告归类为已确认、部分确认、信息性或无法复现。如果我们无法验证报告中的某一部分,我们会说明原因。

我们只有两个人,所以修复时间取决于严重性和复杂性。严重问题始终会被立即处理。名人堂 (Hall of Fame) 致谢由我们酌情决定,通常保留给有效或实质性有帮助的报告。

名人堂

这些研究人员选择了帮助而不是利用。我们对他们心存感激。

名人堂
研究人员 发现 专业 年份 主页
Pavan Baile Clickjacking (X-Frame-Options) Web Security 2026 LinkedIn
Siva Karthik Reddy Broken Session Management Red Teaming 2026 LinkedIn
Paladugu Gopichandu Email Change Without Verification Web Security 2026 LinkedIn
Sairam Batraju Password Reset Rate Limiting Web Security 2026 LinkedIn
Harshini Priya R CORS Misconfiguration Web Security 2026 LinkedIn
THIVYA PADMINI S Client-Side Session Metadata Exposure Web Security 2026 LinkedIn