# Безпека

Версія 1.1 · чинна з 2026-08-16

## 1. Сфера

Безпека niblo.app охоплює застосунок, Облікові записи, дані, розробку, інфраструктуру й реагування. Ця публічна політика описує захист і відповідальне розкриття без конфігурації, що полегшує атаку.

## 2. Модель захисту

Багаторівневі заходи включають TLS, безпечне зберігання паролів, рольовий доступ із мінімальними правами, розділення середовищ, захист сесій і форм, серверну валідацію, резервні копії, моніторинг, аудит адміністративних дій та оновлення залежностей.

Адміністративний доступ до продукції обмежений, автентифікується ключем, фільтрується й журналюється. Релізи проходять перевірку цілісності, тести, staging, резервну копію та health-gate. Секрети не мають потрапляти до репозиторію чи публічних журналів.

## 3. Дані й стійкість

Серверна авторизація захищає межі Користувача й модуля. Зашифровані ротаційні копії періодично перевіряються відновленням. Моніторинг охоплює застосунок, фонові завдання, планувальник, ресурси, сертифікати й копії. Копії потрібні для аварійного відновлення, а не як персональний архів.

## 4. Безпека Облікового запису

Використовуйте унікальний пароль і захищайте пошту. Підтримка не просить пароль, одноразовий код або секрет відновлення в повідомленні. За підозри спершу захистіть e-mail, відновіть Обліковий запис, завершіть невідомі сесії й напишіть на contact@niblo.app.

## 5. Відповідальне розкриття

Надсилайте підозру на contact@niblo.app з темою «Вразливість безпеки». Вкажіть вплив, адресу, мінімальні кроки, версію браузера, знеособлені докази й спосіб контакту.

Не публікуйте деталі до виправлення та узгодженої дати. Ми прагнемо підтвердити отримання протягом 3 робочих днів, виконати triage і надавати важливі оновлення. Фінансова винагорода не гарантується; визнання потребує згоди дослідника.

## 6. Дозволена сфера тестів

Без письмового дозволу тестуйте лише власний Обліковий запис і дані, вручну, без руйнування та з малою інтенсивністю. Після підтвердження зупиніться й надішліть мінімальний доказ.

Заборонено отримувати чужі дані, змінювати чи видаляти їх, утримувати доступ, фішити, проводити DoS або масове сканування, ламати паролі, автоматично створювати облікові записи, тестувати постачальників, поширювати шкідливе ПЗ, намагатися отримати фізичний доступ чи публікувати персональні дані.

## 7. Safe harbour

Якщо дослідник діє добросовісно, дотримується Політики, уникає шкоди й поважає приватність, Оператор не ініціюватиме правових дій лише через таке дослідження. Це не дозволяє незаконні дії або тести систем третіх сторін. За сумніву опишіть план на contact@niblo.app і дочекайтеся письмового дозволу.

## 8. Пріоритет

Оцінка враховує вплив, можливість експлуатації, кількість осіб і відкриття даних. Компрометація системи, масовий витік і обхід автентифікації мають найвищий пріоритет. Дублікати, відсутність впливу та заголовки без шляху експлуатації можуть бути інформаційними.

## 9. Реагування на інциденти

Процес включає виявлення, реєстрацію, triage, локалізацію, усунення, надійне відновлення, моніторинг і аналіз. Докази зберігаються лише в необхідному обсязі. Порушення даних оцінюються для повідомлення органу; осіб інформують без невиправданої затримки за високого ризику, крім законних винятків.

## 10. Оновлення й залежності

Залежності перевіряються під час збірки та оновлення. Виправлення безпеки можуть виходити поза графіком. Непідтримуваний, непотрібний або надто ризиковий компонент може бути негайно вимкнений.

## 11. Повідомлення та шифрування

Передача повідомлень використовує TLS. Перевірка довіри розмови вимагає порівняння даних учасниками. Індикатор інтерфейсу не захищає від фішингу, скомпрометованого пристрою чи копіювання одержувачем.

## 12. Обмеження та контакт

Жодна система не усуває весь ризик. Публічний Status не розкриває інфраструктуру й не є сертифікатом. Вразливості: contact@niblo.app; звичайний доступ до Облікового запису: contact@niblo.app; права на дані: contact@niblo.app.

