אבטחה·עדכון אחרון: 2026-10-03
אבטחה וגילוי אחראי
עודכן: 2026-10-03
אנחנו מתייחסים ברצינות לאבטחה של The Queen. אם גילית פגיעות, נשמח לשמוע ממך.
דיווח על פגיעות
אימייל: thequeenappinfo@gmail.com
בעת הדיווח, נא לכלול:
- תיאור ברור של הבעיה
- שלבים לשחזור
- השפעה פוטנציאלית
- קוד POC (אנא לא לשתף בפומבי)
אנו מתחייבים:
- לאשר את הדיווח שלך תוך 48 שעות
- לספק עדכון סטטוס תוך 7 ימים
- לתת לך קרדיט (אם תרצה) ב-security hall of fame אחרי שתיקון יוצא
מתחם בטוח (Safe Harbor)
אם אתה פועל בתום לב, מציית למדיניות זו, ולא:
- ניגש, משנה או הורס נתונים שאינם בבעלותך
- משבש את השירות או משתמשים אחרים
- מנסה social engineering
- חושף בפומבי לפני שתיקנו
…לא נפעל נגדך משפטית.
מחוץ לתחום
הדברים הבאים בדרך כלל לא בתחום:
- דיווחי סקאנרים אוטומטיים ללא אימות ידני
- חוסר ב-security headers ללא השפעה ניצולית
- Self-XSS, clickjacking על דפים ללא פעולות רגישות
- rate-limiting ללא השפעת פרטיות/אבטחה
- התקפות DoS
- social engineering של הצוות
- התקפות פיזיות
עיקרי הארכיטקטורה
- HTTPS בכל מקום (TLS 1.3)
- הצפנה במנוחה (AES-256, Supabase)
- Row Level Security על כל טבלאות נתוני המשתמש
- סינון user_id בכל קריאת DB
- Rate limiting ו-abuse detection
- גיבויים יומיים מוצפנים, point-in-time recovery
- Audit log על כל פעולות עוזרת ה-AI
security.txt
הגרסה המכונה-קריאה: /.well-known/security.txt