होम पर वापस जाएँ
कमज़ोरी नीति

सुरक्षा प्रकटीकरण नीति

Crisis Connect खुला-स्रोत मोबाइल कोड, ऑफ़लाइन नेटवर्किंग, Firebase-समर्थित बचाव कार्यप्रवाह, भूमिका सत्यापन और सार्वजनिक वेब प्रॉपर्टीज़ वाला आपातकालीन संचार उत्पाद है। उपयोगकर्ताओं और प्रतिक्रिया टीमों की सुरक्षा में मदद करने वाली सद्भावनापूर्ण कमज़ोरी रिपोर्टों का हम स्वागत करते हैं।

अंतिम अपडेट: 2 जून 2026

नीति के अनुभाग

निजी रूप से रिपोर्ट करें

जब तक हम जोखिम की समीक्षा और सुधार न कर लें, एक्सप्लॉइट विवरण प्रकाशित न करें और सार्वजनिक issue न खोलें।

1. दायरे में आने वाली संपत्तियाँ

यह नीति उन Crisis Connect संपत्तियों पर लागू होती है जिन्हें हम संचालित या बनाए रखते हैं, जिनमें crisisconnect.network, crisisconnect.com.tr, सार्वजनिक वेबसाइट, Crisis Connect मोबाइल ऐप्स, हमारा खुला-स्रोत Android कोडबेस, Firebase-समर्थित ऐप सेवाएँ, भूमिका-प्रमाणपत्र और बचाव प्राधिकरण कार्यप्रवाह, तथा आधिकारिक सहायता या डाउनलोड चैनल शामिल हैं।

तृतीय-पक्ष अवसंरचना उनके अपने कमज़ोरी प्रकटीकरण कार्यक्रम के अधीन रहती है, जब तक हम परीक्षण को स्पष्ट रूप से अधिकृत न करें।

2. कमज़ोरी की रिपोर्ट कैसे करें

स्पष्ट विषय पंक्ति और समस्या को दोहराने के लिए पर्याप्त विवरण के साथ security@crisisconnect.network पर ईमेल करें।

  • प्रभावित संपत्ति, ऐप संस्करण, उपकरण या ब्राउज़र, खाता प्रकार और परिवेश का वर्णन करें।
  • सुरक्षित होने पर पुनरुत्पादन चरण, स्क्रीनशॉट, लॉग, proof-of-concept विवरण और अपेक्षित प्रभाव शामिल करें।
  • व्यक्तिगत डेटा, वास्तविक आपातकालीन सामग्री, एक्सेस टोकन, निजी कुंजियाँ और असंबंधित रहस्यों को छिपाएँ।
  • सार्वजनिक GitHub issues, सोशल मीडिया, ऐप समीक्षाओं या समुदाय चैनलों में एक्सप्लॉइट विवरण पोस्ट न करें।

3. अनुसंधान नियम

सुरक्षा परीक्षण गैर-विनाशकारी, अनुपातिक और उन प्रणालियों व खातों तक सीमित होना चाहिए जिनके उपयोग के लिए आप अधिकृत हैं।

  • ऐसे डेटा को एक्सेस, कॉपी, बदलें, हटाएँ या बाहर न ले जाएँ जो आपका नहीं है।
  • सेवा उपलब्धता कम न करें, पास के उपयोगकर्ताओं को स्पैम न करें, वायरलेस संचार जाम न करें और आपातकालीन कार्यप्रवाह में हस्तक्षेप न करें।
  • भौतिक सुरक्षा को न बाईपास करें, कर्मचारियों या उपयोगकर्ताओं पर सोशल इंजीनियरिंग न करें और बिना अनुमति तृतीय-पक्ष प्रदाताओं का परीक्षण न करें।
  • यदि आपको संवेदनशील डेटा, सक्रिय आपातकालीन डेटा या सुरक्षा पर प्रभाव डालने वाली स्थिति मिले, तो परीक्षण रोककर तुरंत हमें सूचित करें।

4. दायरे से बाहर रिपोर्ट

कुछ निष्कर्ष उपयोगी संदर्भ हो सकते हैं, लेकिन स्पष्ट एक्सप्लॉइट पथ के बिना वे सामान्यतः दायरे से बाहर होते हैं।

  • सत्यापन या प्रभाव के बिना स्वचालित स्कैन आउटपुट।
  • सोशल इंजीनियरिंग, फ़िशिंग, भौतिक हमले या denial-of-service परीक्षण।
  • वास्तविक हमले के पथ के बिना गायब सुरक्षा हेडर या कुकी फ़्लैग।
  • विशेषाधिकार वृद्धि के बिना केवल पुराने उपकरणों, rooted उपकरणों, संशोधित APKs या उपयोगकर्ता-नियंत्रित स्थानीय स्टोरेज को प्रभावित करने वाली समस्याएँ।
  • हमारे नियंत्रण के बाहर Firebase, ऐप स्टोर, मैपिंग प्रदाता, एनालिटिक्स प्रदाता या अन्य तृतीय-पक्ष प्रणालियों के विरुद्ध रिपोर्ट।

5. सेफ़-हार्बर अपेक्षाएँ

जब आप सद्भावना से कार्य करते हैं, इस नीति के भीतर रहते हैं, गोपनीयता और सुरक्षा हानि से बचते हैं और तुरंत रिपोर्ट करते हैं, तो हम केवल अनुसंधान गतिविधि के कारण आपके विरुद्ध कानूनी कार्रवाई शुरू नहीं करेंगे। यह अवैध आचरण, डेटा का दुरुपयोग, उगाही, समन्वय से पहले सार्वजनिक प्रकटीकरण या बताए गए दायरे के बाहर की गतिविधि को अधिकृत नहीं करता।

6. हमारी प्रबंधन प्रक्रिया

हम विश्वसनीय रिपोर्टों की प्राप्ति स्वीकार करने, गंभीरता का आकलन करने, प्रभावित घटकों की जाँच करने, सत्यापित समस्याओं को सुधारने और उचित होने पर प्रकटीकरण का समन्वय करने का प्रयास करते हैं। आपातकालीन संचार और बचाव-प्राधिकरण से जुड़ी समस्याओं को प्राथमिकता दी जा सकती है क्योंकि वे सार्वजनिक सुरक्षा, प्रतिक्रिया दल के भरोसे, उपकरण पहचान, Firebase नियमों, App Check प्रवर्तन, भूमिका प्रमाणपत्रों या ऑफ़लाइन संदेश की अखंडता को प्रभावित कर सकती हैं।

7. बग बाउंटी का कोई वादा नहीं

Crisis Connect वर्तमान में सशुल्क बग बाउंटी प्रोग्राम नहीं चलाता। रिपोर्ट देने से भुगतान, पुरस्कार, रोजगार, सार्वजनिक श्रेय या निरंतर पहुँच का अधिकार नहीं बनता। जहाँ सुरक्षित और कानूनी हो, हम अपने विवेक से आभार व्यक्त कर सकते हैं।

8. खुले स्रोत रिपॉजिटरी के लिए मार्गदर्शन

खुले स्रोत कोड के लिए सामान्य हार्डनिंग, दस्तावेज़ीकरण और गैर-संवेदनशील बग के लिए सार्वजनिक issues का उपयोग करें। संदिग्ध कमज़ोरियों, बाईपास, प्रमाणीकरण या प्राधिकरण दोषों, कुंजी प्रबंधन की समस्याओं, बचाव-भूमिका दुरुपयोग पथों, App Check बाईपास या ऐसी किसी भी बात के लिए जो सुधार से पहले हमलावरों की मदद कर सकती हो, निजी सुरक्षा ईमेल का उपयोग करें।

9. सुरक्षा संपर्क

कमज़ोरी रिपोर्ट, समन्वित प्रकटीकरण के प्रश्न या सुरक्षा नीति संबंधी चिंताओं के लिए इस पते का उपयोग करें।

Auralis सुरक्षा टीम

security@crisisconnect.network
सुरक्षा प्रकटीकरण नीति | Crisis Connect