安全政策
最后更新:
WorkoutGen 是法国两个朋友的项目 - 一个开发者,一个运动教练 - 目标只有一个:让个性化健身对尽可能多的人免费开放。
如果你发现了漏洞,请告诉我们。我们无法支付赏金 - 没有投资人支持,只有我们两个人在努力维持项目运转。但我们认真对待每一份报告,会尽快修复。
负责任地提交漏洞的研究人员将在我们的名人堂中公开致谢。没有任何奖励比知道你帮助保护了数千名努力健身的用户更有价值。
如何报告安全问题
直接发邮件给我们。我们会在 72 小时内回复 - 没有工单系统,不会石沉大海,就是我们。
RFC 9116 文件: /.well-known/security.txt
如果你有多个发现,请尽量分开提交。每封邮件只对应一个问题,会让分诊和署名致谢都清晰得多。
请包含
- 清晰的复现步骤
- 精确的测试范围(URL、接口、用户流程、账号类型、环境)
- 测试日期和时间(UTC)
- 可量化的影响
- 已脱敏的请求与响应样本、日志或 HAR(如相关)
- 概念验证或截图(如有可能)
- 对于会话或重放问题,请说明各步骤之间的精确间隔,以及刷新后或 60 秒后是否仍然存在
范围
本政策适用于 workoutgen.app、my.workoutgen.app 及所有相关服务。不确定某个问题是否在范围内?先问我们 - 宁可收到误报,也不想错过真实问题。
仅依赖浏览器扩展、本地恶意软件、没有权限边界的 self-XSS,或没有证明会影响 WorkoutGen 的第三方行为的发现,一般不在范围内。
我们的请求
- 不要访问或复制超出证明漏洞存在所严格必要范围的用户数据
- 不要进行拒绝服务测试 - 我们的基础设施精简,每个请求都有成本
- 不得使用社会工程、网络钓鱼或物理攻击
- 如果意外访问了敏感数据,请停止并告知我们 - 我们会保密,与你合作,而不是对抗。
- 请控制测试频率,避免使用可能影响服务稳定性的自动化
- 提交证据前,请隐藏有效令牌 (token)、密钥 (secret) 和个人数据
你可以期待我们
我们会在 72 小时内确认你的报告,并对发现的内容和实际能做的事情保持透明。我们不会对善意的安全研究采取法律行动。
我们可能会将报告归类为已确认、部分确认、信息性或无法复现。如果我们无法验证报告中的某一部分,我们会说明原因。
我们只有两个人,所以修复时间取决于严重性和复杂性。严重问题始终会被立即处理。名人堂 (Hall of Fame) 致谢由我们酌情决定,通常保留给有效或实质性有帮助的报告。
名人堂
这些研究人员选择了帮助而不是利用。我们对他们心存感激。
| 研究人员 | 发现 | 专业 | 年份 | 主页 |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |