قوانین
امنیت اطلاعات
این صفحه فهرست ادعا نیست. هرچه هست نوشتهایم، و هرچه نیست هم نوشتهایم — چون ندانستنش برای تو بدتر است.
چه چیزی الان هست
ارتباط رمزنگاریشده
سایت و API فقط روی HTTPS سرو میشوند. مرورگر و اپ هر دو از همین مسیر استفاده میکنند.
رمز عبور
رمزها هرگز بهصورت خام ذخیره نمیشوند. هر رمز با scrypt و یک نمک تصادفیِ مخصوص همان حساب هش میشود، و مقایسهاش زمانثابت است تا از روی مدت پاسخ چیزی لو نرود.
کنترل دسترسی
هویت کاربر همیشه از توکن امضاشده خوانده میشود، نه از چیزی که درخواست ادعا میکند. یعنی نمیشود با دستکاری بدنهٔ درخواست، دادههای حساب دیگری را خواند یا نوشت.
محدودسازی نرخ درخواست
ورود، ثبتنام، ثبت دویدن و خواندنهای پرتکرار همه سقف دارند تا حدسزدن رمز و بارگذاری بیرویه روی سرویس گران تمام شود.
سلامت فایل نصب
برای فایلی که مستقیم از این سایت دانلود میشود، اثر انگشت SHA-256 هر نسخه کنار دکمهٔ دانلود منتشر میشود و از خودِ فایل منتشرشده اندازهگیری میشود. اگر هشِ فایلی که گرفتهای با آن نخواند، نصبش نکن. نصب از کافهبازار این بررسی را لازم ندارد، چون خودِ فروشگاه امضای بسته را کنترل میکند.
حذف حساب
از داخل اپ، در تبِ پروفایل، میتوانی حسابت را حذف کنی. حذف روی سرور انجام میشود، دویدنها و قلمروهای مرتبط با آن هم میروند، و توکن ورودی که روی دستگاههایت مانده بلافاصله بیاعتبار میشود. جزئیات دقیقِ آنچه میرود و آنچه میماند در صفحهٔ حریم خصوصی آمده است.
چه چیزی آزموده شده
در شهریور ۱۴۰۵ روی خودِ سرویسِ زنده آزمایش شد که: هویت فقط از توکن خوانده میشود و شناسهای که در درخواست ادعا شود نادیده گرفته میشود؛ ورودیهای نامعتبر پاسخ خطا میگیرند نه خطای داخلی؛ سقفهای نرخ عمل میکنند؛ و هیچ پاسخ عمومیای شناسهٔ یکتای کاربر، ایمیل یا شمارهٔ کسی را برنمیگرداند. این آزمایش را خودمان انجام دادهایم — که با ممیزی مستقل یکی نیست، و پایینتر همین را نوشتهایم.
سرآیندهای امنیتی مرورگر
سایت با سرآیندهایی سرو میشود که مرورگر را وادار میکنند فقط از HTTPS استفاده کند، از حدسزدن نوع فایل خودداری کند، صفحه را داخل قاب سایت دیگری باز نکند و نشانی صفحه را هنگام رفتن به سایت دیگر فاش نکند.
چه چیزی هنوز نیست
- ورود دومرحلهای وجود ندارد.
- فهرست رتبهبندی بدون ورود خوانده میشود و نام نمایشی در آن دیده میشود — این عمدی است، ولی بدان که عمومی است. جزئیات در صفحهٔ حریم خصوصی.
- ممیزی امنیتی مستقل روی سرویس انجام نشده است.
هیچ گواهی، استاندارد یا تأییدیهٔ امنیتیای نداریم و ادعایش را هم نمیکنیم.
گزارش آسیبپذیری
اگر چیزی پیدا کردی، لطفاً قبل از عمومیکردنش به ما بگو تا فرصت اصلاح باشد. در گزارشت بنویس چه چیزی دیدی و چطور میشود دوبارهاش کرد.
- نشانی گزارش امنیتی: info@mhrunkeeper.ir
- برنامهٔ پاداش (bug bounty) نداریم؛ ولی اگر بخواهی، در تشکر از گزارش نامت را میآوریم.
لطفاً برای آزمایش، به داده یا حساب کاربران دیگر دست نزن و سرویس را از کار نینداز.