Повідомити про вразливість

Чинна з 7 серпня 2026 року · kspu.edu

Університет вдячний дослідникам, які відповідально повідомляють про вади безпеки наших сервісів. Ця сторінка описує, куди писати і чого очікувати. Машинозчитувана версія — /.well-known/security.txt.

1. Куди писати

Електронна пошта: webmaster@ksu.ks.ua, тема — «Security». Мови звернення: українська або англійська.

2. Що вказати у звіті

  • точну адресу (URL) і, за потреби, HTTP-запит;
  • кроки відтворення — так, щоб ми повторили їх самостійно;
  • що саме вдалося отримати (наслідок), а не лише назву класу вади;
  • дату й час перевірки та, за можливості, вашу IP-адресу — щоб ми знайшли ваші запити в журналах і не сплутали їх з атакою.

Скриншот сам собою звітом не є: без кроків відтворення перевірити повідомлення неможливо.

3. Терміни

  • підтвердження отримання — протягом 5 робочих днів;
  • результат перевірки (підтверджено / не підтверджено) — протягом 15 робочих днів;
  • виправлення підтверджених вад — залежно від складності; про хід робіт повідомляємо.

4. Що в межах політики

Сайт kspu.edu та його піддомени. Перевіряючи, обмежтеся мінімально достатнім доказом: одне безпечне підтвердження (наприклад, виведення нешкідливого напису) замість масової експлуатації.

5. Що неприйнятно

  • атаки на відмову в обслуговуванні, навантажувальне сканування, масовий перебір паролів;
  • доступ до чужих персональних даних, їх копіювання, зміна чи оприлюднення; якщо ви випадково отримали такі дані — негайно припиніть і повідомте нас;
  • соціальна інженерія щодо працівників і студентів, фізичний доступ до приміщень і обладнання;
  • зміна або знищення вмісту сайту, розміщення стороннього вмісту;
  • оприлюднення деталей вади до її усунення.

6. Винагороди

Університет — бюджетна установа й не має програми грошових винагород (bug bounty). Ми не переказуємо кошти за звіти, зокрема на приватні платіжні рахунки, і не відповідаємо на вимоги оплати. За бажанням дослідника ми публічно подякуємо йому після усунення вади.

7. Добросовісність

Якщо ви дієте в межах цієї політики, повідомляєте про знахідку нам і не завдаєте шкоди даним чи роботі сервісів, Університет не ініціюватиме проти вас дій через таке дослідження.

Суміжні документи: Політика конфіденційності · Умови використання · Політика cookie