قوانین

امنیت اطلاعات

این صفحه فهرست ادعا نیست. هرچه هست نوشته‌ایم، و هرچه نیست هم نوشته‌ایم — چون ندانستنش برای تو بدتر است.

چه چیزی الان هست

ارتباط رمزنگاری‌شده

سایت و API فقط روی HTTPS سرو می‌شوند. مرورگر و اپ هر دو از همین مسیر استفاده می‌کنند.

رمز عبور

رمزها هرگز به‌صورت خام ذخیره نمی‌شوند. هر رمز با scrypt و یک نمک تصادفیِ مخصوص همان حساب هش می‌شود، و مقایسه‌اش زمان‌ثابت است تا از روی مدت پاسخ چیزی لو نرود.

کنترل دسترسی

هویت کاربر همیشه از توکن امضاشده خوانده می‌شود، نه از چیزی که درخواست ادعا می‌کند. یعنی نمی‌شود با دست‌کاری بدنهٔ درخواست، داده‌های حساب دیگری را خواند یا نوشت.

محدودسازی نرخ درخواست

ورود، ثبت‌نام، ثبت دویدن و خواندن‌های پرتکرار همه سقف دارند تا حدس‌زدن رمز و بارگذاری بی‌رویه روی سرویس گران تمام شود.

سلامت فایل نصب

برای فایلی که مستقیم از این سایت دانلود می‌شود، اثر انگشت SHA-256 هر نسخه کنار دکمهٔ دانلود منتشر می‌شود و از خودِ فایل منتشرشده اندازه‌گیری می‌شود. اگر هشِ فایلی که گرفته‌ای با آن نخواند، نصبش نکن. نصب از کافه‌بازار این بررسی را لازم ندارد، چون خودِ فروشگاه امضای بسته را کنترل می‌کند.

حذف حساب

از داخل اپ، در تبِ پروفایل، می‌توانی حسابت را حذف کنی. حذف روی سرور انجام می‌شود، دویدن‌ها و قلمروهای مرتبط با آن هم می‌روند، و توکن ورودی که روی دستگاه‌هایت مانده بلافاصله بی‌اعتبار می‌شود. جزئیات دقیقِ آنچه می‌رود و آنچه می‌ماند در صفحهٔ حریم خصوصی آمده است.

چه چیزی آزموده شده

در شهریور ۱۴۰۵ روی خودِ سرویسِ زنده آزمایش شد که: هویت فقط از توکن خوانده می‌شود و شناسه‌ای که در درخواست ادعا شود نادیده گرفته می‌شود؛ ورودی‌های نامعتبر پاسخ خطا می‌گیرند نه خطای داخلی؛ سقف‌های نرخ عمل می‌کنند؛ و هیچ پاسخ عمومی‌ای شناسهٔ یکتای کاربر، ایمیل یا شمارهٔ کسی را برنمی‌گرداند. این آزمایش را خودمان انجام داده‌ایم — که با ممیزی مستقل یکی نیست، و پایین‌تر همین را نوشته‌ایم.

سرآیندهای امنیتی مرورگر

سایت با سرآیندهایی سرو می‌شود که مرورگر را وادار می‌کنند فقط از HTTPS استفاده کند، از حدس‌زدن نوع فایل خودداری کند، صفحه را داخل قاب سایت دیگری باز نکند و نشانی صفحه را هنگام رفتن به سایت دیگر فاش نکند.

چه چیزی هنوز نیست

  • ورود دومرحله‌ای وجود ندارد.
  • فهرست رتبه‌بندی بدون ورود خوانده می‌شود و نام نمایشی در آن دیده می‌شود — این عمدی است، ولی بدان که عمومی است. جزئیات در صفحهٔ حریم خصوصی.
  • ممیزی امنیتی مستقل روی سرویس انجام نشده است.

هیچ گواهی، استاندارد یا تأییدیهٔ امنیتی‌ای نداریم و ادعایش را هم نمی‌کنیم.

گزارش آسیب‌پذیری

اگر چیزی پیدا کردی، لطفاً قبل از عمومی‌کردنش به ما بگو تا فرصت اصلاح باشد. در گزارشت بنویس چه چیزی دیدی و چطور می‌شود دوباره‌اش کرد.

  • نشانی گزارش امنیتی: info@mhrunkeeper.ir
  • برنامهٔ پاداش (bug bounty) نداریم؛ ولی اگر بخواهی، در تشکر از گزارش نامت را می‌آوریم.

لطفاً برای آزمایش، به داده یا حساب کاربران دیگر دست نزن و سرویس را از کار نینداز.

← بازگشت به صفحهٔ اصلی