Találtál egy rést? Szólj nekünk.
Örülünk minden jóhiszemű bejelentésnek. Ha sebezhetőséget találtál az oldalunkon vagy egy általunk üzemeltetett rendszerben, írd meg, és kijavítjuk.

Hogyan jelentsd?
Írj a [email protected] címre.
Ha teheted, titkosítsd a levelet a PGP-kulcsunkkal. A kulcs letöltése
Vagy használd a kapcsolati űrlapot „Biztonsági bejelentés” témával.
Mit írj bele?
- Az érintett URL-t vagy rendszert.
- A hiba rövid leírását.
- A reprodukálás lépéseit, hogy mi is lássuk.
- A hatást: mit érhet el vele egy támadó.
- Ha van: proof of concept (rövid, ártalmatlan bizonyíték arra, hogy a hiba tényleg kihasználható).
Mire vonatkozik?
Ezekre a rendszerekre várjuk a bejelentéseket:
- Az uptools.io és minden aldomainje.
- Az általunk üzemeltetett ügyféloldalak, amelyeknek a security.txt-je ide mutat.
Nem tudod, hogy egy oldal hozzánk tartozik-e? Nézd meg a /.well-known/security.txt fájlját. Ha ide mutat, jó helyen jársz.
Ezt nem tekintjük sebezhetőségnek
Hasznos jelzés lehet, de önmagában nem jelent kockázatot. Ha mégis kihasználható, írd le, hogyan.
- Hiányzó biztonsági fejléc, konkrét kihasználás nélkül.
- SPF-, DKIM- vagy DMARC-javaslat.
- Clickjacking olyan oldalon, ahol nincs érzékeny művelet.
- Egy szoftver verziószáma, önmagában.
- Automatikus szkenner ellenőrizetlen kimenete.
- Hiányzó kérésszám-korlát (rate limiting) nem érzékeny végponton.
- Self-XSS, amit csak a saját böngésződben tudsz kiváltani.
- CSRF a kijelentkezésen.
Ezt ne csináld
A teszt ne okozzon kárt se nekünk, se az ügyfeleinknek.
- Szolgáltatásmegtagadás (DoS) és terheléses teszt.
- Social engineering: a csapatunk vagy az ügyfeleink megtévesztése.
- Fizikai hozzáférés irodához, szerverhez vagy eszközhöz.
- Más felhasználók adatainak megnézése, módosítása vagy törlése. Ha véletlenül hozzáférsz, állj meg, és szólj.
- Spam küldése.
- Automatizált, tömeges szkennelés.
Amit vállalunk
- 1
Egy munkanapon belül
visszaigazoljuk, hogy megkaptuk a bejelentést.
- 2
10 munkanapon belül
első érdemi értékelést küldünk: mennyire súlyos, és mi a terv.
- 3
Folyamatosan
tájékoztatunk a javításról, és szólunk, amikor kész.
- 4
Közösen hozzuk nyilvánosságra
Kérjük, a javítás előtt ne tedd közzé. Az irányadó határidő 90 nap.
Jóhiszemű kutatás
Ha betartod ezt a szabályzatot, és a saját rendszerünkön vagy egy erre felhatalmazott rendszeren, a fenti keretek között kutatsz, a kutatásodat engedélyezettnek tekintjük. Emiatt nem teszünk feljelentést, és nem indítunk ellened polgári pert, kivéve, ha jogszabály erre kötelez. Ez a hatóságokat és másokat nem köti. Ügyfélrendszerre az engedély csak akkor vonatkozik, ha az ügyfél erre felhatalmazott minket.
Jutalom
Pénzjutalmat nem fizetünk. Ha kéred, a neveddel vagy az álneveddel nyilvánosan megköszönjük.
Ha a bejelentésért előre jutalmat kérsz, nem tudunk együttműködni.
Gépeknek is
Ugyanez röviden, a szabványos security.txt formában. Ezt olvassák a biztonsági eszközök.
Contact: mailto:[email protected]Contact: https://uptools.io/hu/contact/?topic=securityExpires: 2027-10-05T00:00:00.000ZEncryption: https://uptools.io/.well-known/pgp-key.txtPreferred-Languages: hu, enPolicy: https://uptools.io/security/Canonical: https://uptools.io/.well-known/security.txt