安全政策
最后更新:
WorkoutGen 是由法国的两位好友(一位开发者和一位健身教练)创建的项目,只有一个目标:让个性化健身免费且触手可及,惠及更多人。
如果你发现了漏洞,请告诉我们。我们不提供漏洞赏金,但每个可利用的报告都会根据其影响进行审查和排定优先级。
负责任的研究员将在我们的名人堂中公开致谢。没有什么奖励能比得上得知自己帮助保护了成千上万个只想照顾好自己身体的人。
如何报告安全问题
直接写信给我们。我们会在72小时内回复,没有工单系统,没有大公司的石沉大海,只有我们。
电子邮件: security@workoutgen.app
RFC 9116 文件: /.well-known/security.txt
如果你有多个发现,请尽可能在不同的报告中发送。每个邮件一个漏洞能让分类和致谢归属对每个人都更加清晰。
请包含
- 清晰的复现步骤
- 测试的确切范围(URL、端点、用户路径、账户类型、环境)
- UTC时间的测试日期和时间
- 可衡量之影响
- 脱敏后的请求与响应、日志或HAR文件(如适用)
- 概念验证(PoC)或截图(如可能)
- 对于会话或重放问题,操作之间的确切延迟,以及在刷新后或超过60秒后问题是否仍然存在
范围
本政策涵盖 workoutgen.app、my.workoutgen.app 以及我们所有相关的服务。如果你不确定某项内容是否在范围内,请先询问,我们宁愿收到虚警,也不愿漏掉真正的安全问题。
仅依赖于浏览器扩展、本地恶意软件、无权限边界的自我XSS(self-XSS)或对 WorkoutGen 无证实影响的第三方行为的报告,通常不在范围之内。
我们对您的要求
- 不要访问超出证明漏洞存在所必需的范围之外的用户数据
- 不要进行拒绝服务测试 - 我们的基础设施很紧凑,每次请求都有成本
- 不进行社会工程学、钓鱼或物理攻击
- 如果你不小心发现了敏感内容,请停止并告知我们 - 我们会保密并与你合作,而不是与你对抗
- 请限制测试频率,并避免任何可能降低服务质量的自动化操作
- 请在发送证明之前遮蔽活跃的令牌、密钥和个人数据
你可以对我们抱有的期待
我们将在72小时内确认收到,并对我们的发现以及我们能合理做些什么保持透明。对于遵守本政策、避免任何隐私侵犯且不干扰服务的善意研究,我们不会采取任何法律行动。
我们可能会将报告分类为已确认、部分确认、仅供参考或无法复现。如果我们不认可报告的某些部分,我们会解释原因。
修复时间取决于严重程度、复杂性和我们的能力。高影响的漏洞会被优先处理。名人堂的入选仍由我们自行决定,主要奖励有效或具有实质性帮助的报告。
名人堂
这些研究员选择提供帮助而不是利用漏洞。我们对此深表感谢。
| 研究员 | 发现 | 专业领域 | 年份 | 个人主页 |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |