Background for blue theme
Құқықтық құжаттар / Gamechanger

Осалдықтарды жауапты ашу саясаты

2026 жылғы 26 тамыздағы редакция «Gamechanger» ЖШС, БСН 230940024402

1. Саясаттың мақсаты

«Gamechanger» ЖШС өз интернет-ресурстарының, бағдарламалық өнімдерінің және ақпараттық жүйелерінің қауіпсіздігіне назар аударады.

Қабылданатын қорғау шараларына қарамастан, бірде-бір ақпараттық жүйе мүлдем осал емес деп саналмайды.

Егер зерттеуші, пайдаланушы, клиент немесе өзге адам Gamechanger жүйесінде ықтимал осалдық тапса, команда проблеманы тексеріп, қажетті шараларды қабылдай алуы үшін ол туралы жауапты тәсілмен хабарлауды сұраймыз.

Осы Саясат мыналарды айқындайды:

  • осалдық туралы ақпаратты қайда жіберу керек;
  • қандай мәліметтерді ұсынған жөн;
  • қандай әрекеттерге жол беріледі;
  • қандай әрекеттерге тыйым салынады;
  • Gamechanger хабарламаларды қалай қарайды;
  • ақпаратты жария ашу қалай реттеледі.

2. Компания туралы ақпарат

«Gamechanger» ЖШС
БСН: 230940024402
Мекенжай
Қазақстан Республикасы, Қарағанды қ., Заводская к-сі, 17/1
Телефон
+7 775 221 4996
Ақпараттық қауіпсіздік хабарламаларына арналған негізгі мекенжай

Сыни осалдық кезінде хат тақырыбында көрсеткен жөн:

SECURITY — CRITICAL

немесе

ОСАЛДЫҚ — СЫНИ

3. Саясат қандай ресурстарға қолданылады

Саясат ең алдымен «Gamechanger» ЖШС-ға тиесілі немесе ол басқаратын жария интернет-ресурстарға қолданылады, оның ішінде:

  • gamechanger.kz;
  • gamechangercraft.kz;
  • gamechangerweb.kz;
  • олардың қосалқы домендері;
  • Gamechanger-дің жария API-лары;
  • егер олар үшін жеке қауіпсіздік саясаты белгіленбесе, Gamechanger-дің жария сервистері мен қосымшалары.

Осы Саясаттың болуы Gamechanger-дің кез келген жүйелерін, инфрақұрылымын, серверлерін немесе өнімдерін тестілеуге автоматты рұқсат берілгенін білдірмейді.

Егер ресурс анық көрсетілмесе немесе жүйенің тиесілігі айқын болмаса, белсенді тестілеу алдында рұқсат сұрау қажет.

4. Gamechanger клиенттерінің жүйелері

Осы Саясат Gamechanger клиенттерінің жүйелерін тестілеуге рұқсат бермейді.

Тіпті өнім:

  • Gamechanger әзірлеген болса да;
  • Gamechanger қызмет көрсететін болса да;
  • Gamechanger атауын қамтыса да;
  • техникалық тұрғыдан Gamechanger инфрақұрылымымен байланысты болса да,

ол басқа заңды тұлғаға тиесілі болуы мүмкін.

Мұндай жүйені зерттеу үшін оның иесінің рұқсаты қажет.

Егер ықтимал осалдық кездейсоқ табылса, ақпаратты Gamechanger-ге жіберуге болады, біз оны тиісті иесіне немесе жауапты маманға беруге тырысамыз.

5. Не осалдық туралы хабарлама болып саналады

Атап айтқанда, мынадай ықтимал жағдайлар туралы хабарлауға болады:

  • қол жеткізуді бақылау қателері;
  • IDOR;
  • авторизацияның бұзылуы;
  • аутентификацияны айналып өту;
  • SQL Injection;
  • Command Injection;
  • XSS;
  • SSRF;
  • CSRF;
  • файлдарды қауіпсіз емес жүктеу;
  • қате конфигурация;
  • құпиялардың таралуы;
  • ашық API-кілттер;
  • қауіпсіз емес API;
  • сессияларды басқару қателері;
  • дербес деректердің таралуы;
  • құпия ақпаратты ашу;
  • бұлттық инфрақұрылымның қате конфигурациясы;
  • осал тәуелділіктер;
  • бизнес-логика қателері;
  • артықшылықтарды арттыру мүмкіндігі;
  • AI-интерфейстердің сыни проблемалары;
  • AI-дың ішкі контексін ашу;
  • AI-дың басқа пайдаланушының деректеріне қол жеткізуі;
  • жүйенің құпиялылығына, тұтастығына немесе қолжетімділігіне шынымен әсер ете алатын өзге проблемалар.

6. Осалдық туралы қалай дұрыс хабарлау керек

Хат жіберіңіз: Developers@Gamechanger.kz

Мыналарды көрсеткен жөн:

  • қозғалған ресурстың URL мекенжайы немесе атауы;
  • болжамды осалдықтың түрі;
  • қысқаша сипаттама;
  • қайталап шығару қадамдары;
  • күтілетін мінез-құлық;
  • нақты мінез-құлық;
  • ықтимал әсер;
  • анықталған күні мен уақыты;
  • маңызы болса, браузер, құрылғы немесе өзге техникалық контекст;
  • проблеманың бар екенін растайтын ең аз қажетті дәлел.

Қажет болса, мыналарды қоса беруге болады:

  • скриншот;
  • қауіпсіз proof of concept;
  • HTTP-сұрау;
  • сервер жауабының үзіндісі;
  • артық дербес деректерді қамтымайтын логтар;
  • қайталап шығару бейнесі.

7. Әсерді барынша азайту

Зерттеуші ықтимал осалдықтың бар екенін барынша аз әсермен растауға ұмтылуға тиіс.

Егер растау үшін мыналар жеткілікті болса:

  • қол жеткізу фактісін көру;
  • бір өз тестілік объектісін алу;
  • әрекетті іс жүзінде орындамай, оның мүмкіндігін растау,

пайдалануды жалғастырмау керек.

Адал зерттеудің мақсаты — проблеманы көрсету, қаншалықты үлкен залал келтіруге болатынын дәлелдеу емес.

8. Дербес деректер

Егер зерттеу кезінде басқа адамның дербес деректері кездейсоқ табылса: оларды зерделеуді жалғастырмаңыз.

Мыналарды жасамау керек:

  • деректер массивін жүктеп алу;
  • базаны көшіру;
  • бөгде жазбаларға қосымша сұраулар жасау;
  • табылған ақпаратты тарату;
  • ашық дербес деректері бар скриншоттарды жариялау.

Проблеманы растау үшін қажетті ең аз ақпарат көлемін ғана тіркеп, Gamechanger-ге хабарлаңыз.

9. Коммерциялық құпия және құпия ақпарат

Егер осалдық кездейсоқ мыналарды ашса:

  • бастапқы код;
  • шарттар;
  • коммерциялық құпия;
  • кілттер;
  • ішкі құжаттар;
  • конфигурация;
  • клиенттердің деректері;
  • жабық репозиторийлер,

зерттеуші проблема жеткілікті расталғаннан кейін ақпаратты одан әрі алуды тоқтатуға тиіс.

Алынған мәліметтер өзге мақсаттарда пайдаланылмауға тиіс.

10. Құпиялар және қол жеткізу кілттері

Егер мыналар табылса:

  • API-кілт;
  • пароль;
  • токен;
  • жабық кілт;
  • credential;
  • бұлттық инфрақұрылымның құпиясы,

оны қосымша жүйелерді зерттеу үшін пайдаланбау керек.

Хабарламада мыналарды көрсету жеткілікті:

  • құпия қайда табылды;
  • ол болжам бойынша қандай жүйе түріне жатады;
  • оның ықтимал жарамдылығын растайтын ең аз ақпарат.

Gamechanger ротация мен ішкі тексеруді өз бетінше жүргізеді.

11. Адал зерттеу кезінде неге рұқсат етіледі

Осы Саясат шегінде әсері аз орынды әрекеттерге жол беріледі, мысалы:

  • жария қолжетімді ақпаратты зерделеу;
  • сайттың клиенттік бөлігін талдау;
  • өз деректерін және өз пайдаланушы сессиясын тексеру;
  • болжамды қатені қауіпсіз тексеру;
  • ең аз proof of concept жасау;
  • қайталап шығару үшін қажетті шектеулі сұраулар жіберу;
  • жария HTTP-тақырыптар мен конфигурацияны талдау;
  • кездейсоқ табылған проблема туралы хабарлау.

Әрбір жағдай әрекеттердің сипаты мен олардың әсері ескеріле отырып бағаланады.

12. Неге тыйым салынады

Жеке жазбаша рұқсатсыз мыналарға тыйым салынады:

  • DDoS немесе DoS жүргізу;
  • елеулі жүктеме жасауға;
  • инфрақұрылымды жаппай сканерлеу;
  • brute force жүргізу;
  • бөгде парольдерді іріктеу;
  • credential stuffing пайдалану;
  • бөгде аккаунттарға қол жеткізу;
  • бөгде деректерді өзгерту немесе жою;
  • тұрақты қол жеткізу жасау;
  • backdoor орнату;
  • зиянды БҚ енгізу;
  • деректерді шифрлау;
  • ransomware-сценарийлерді орындау;
  • әлеуметтік инженерия жүргізу;
  • қызметкерлерге фишинг жасау;
  • құпия ақпарат алу мақсатында қызметкерлерге қоңырау шалу;
  • рұқсатсыз физикалық қол жеткізу алу;
  • кеңсеге немесе дата-орталыққа кіру;
  • нақты зиянды бағдарламаларды жүктеу;
  • дерекқорларды шығарып алу;
  • дербес деректер массивтерін жүктеп алу;
  • табылған құпияларды басқа жүйелерге қол жеткізу үшін пайдалану;
  • өндірістік деректерді өзгерту;
  • пайдаланушылардың жұмысына араласуға;
  • табылған ақпаратты үшінші тұлғаларға сату;
  • жариялау немесе пайдалану қаупімен төлем талап ету.

13. Автоматтандырылған сканерлеу

Жаппай автоматтандырылған сканерлеу осы Саясатпен автоматты түрде рұқсат етілген деп саналмайды.

Себебі қарапайым: тіпті стандартты scanner мыналарға қабілетті:

  • елеулі жүктеме жасау;
  • бұғаттауды тудыру;
  • тұрақсыз функцияны бүлдіру;
  • қауіпсіздіктің жалған оқиғаларын көп мөлшерде жасау.

Қарқынды автоматтандырылған тестілеу үшін алдын ала келісу қажет.

14. Авторизацияны тексеру

Егер болжамды осалдық басқа пайдаланушының объектілеріне қол жеткізуге байланысты болса, мыналарды пайдалану ұсынылады:

  • өз тестілік аккаунттары;
  • тестілік деректер;
  • ең аз қауіпсіз сценарий.

Егер нақты сервисте тіркелу болмаса және гипотезаны қауіпсіз тексеру мүмкін болмаса, ықтимал проблеманы одан әрі пайдаланбай хабарлаған дұрыс.

15. AI және AI-жүйелердің қауіпсіздігі

Gamechanger AI-интерфейстердің ықтимал проблемалары туралы хабарламаларды да қабылдайды.

Мысалы:

  • басқа пайдаланушының деректерін ашу;
  • тиісті құқықтарсыз ішкі құжаттарға қол жеткізу;
  • құпия кілттерді ашу;
  • білім базасына қол жеткізу шектеулерін айналып өту;
  • құпия жүйелік ақпаратты алу;
  • AI-ды рұқсатсыз қол жеткізуге жол ретінде пайдалану мүмкіндігі;
  • AI-дың сыртқы құралдармен интеграциясындағы қауіпті қателер.

Бұл ретте әдеттен тыс немесе дұрыс емес көрінетін AI-жауап алудың өзі әлі қауіпсіздік осалдығының бар екенін білдірмейді.

16. Prompt Injection

Prompt injection зерттеулеріне тек деректерге немесе инфрақұрылымға нақты тәуекел тудырмайтын шекте жол беріледі.

Prompt injection-ды мыналар үшін пайдаланбау керек:

  • бөгде дербес деректерді алу;
  • кілттерді алу;
  • нақты авторизацияны айналып өту;
  • сыртқы жүйелерде рұқсатсыз әрекеттерді орындау;
  • деректерді өзгерту немесе жою.

Егер AI-ды сезімтал деректерге қол жеткізбей ішкі нұсқаулықтарды ашуға мәжбүрлеу тәсілі табылса, бұл туралы ықтимал проблема ретінде хабарлауға болады.

17. Табылған осалдықты пайдалану

Табылған осалдық мыналар үшін пайдаланылмауға тиіс:

  • пайдаланушылардың есебінен коммерциялық пайда алу;
  • бопсалау;
  • қорқытып алу;
  • төлем тетіктерін айналып өту арқылы қызметтерді тегін алу;
  • бөгде деректерді өзгерту;
  • бәсекелестік ақпарат алу;
  • үшінші тұлғаларға шабуыл жасау.

Responsible Disclosure пайда немесе зиян үшін пайдалану басталған жерде аяқталады.

18. Жария ашу

Осалдықтың техникалық егжей-тегжейін ол табылған бойда жарияламауды сұраймыз.

Жария ашқанға дейін Gamechanger-ге мыналар үшін орынды уақыт берген жөн:

  • проблеманы растау;
  • оның әсерін айқындау;
  • түзету әзірлеу;
  • түзетуді тексеру;
  • қажет болса, қозғалған тұлғаларды хабардар ету;
  • заңнамада көзделген міндетті әрекеттерді орындау.

19. Жарияланымды келісу

Егер зерттеуші осалдық туралы ақпаратты жариялағысы келсе, алдын ала келіскен жөн:

  • жарияланым күні;
  • техникалық егжей-тегжейдің көлемі;
  • дербес деректерді жасыру қажеттігі;
  • инфрақұрылымдық мәліметтерді жасыру қажеттігі;
  • түзетудің мәртебесі.

Gamechanger проблеманы адал ашуға мерзімсіз тыйым салуды мақсат етпейді.

Мақсат — осалдықты пайдалану нұсқаулығы пайдаланушылар қорғанысқа ие болғанға дейін жарияланатын жағдайдың алдын алу.

20. Сыни осалдықтар

Ықтимал сыни хабарламаларға мыналар жатуы мүмкін:

  • кодты қашықтан орындау;
  • авторизацияны толық айналып өту;
  • дербес деректердің жаппай таралуы;
  • production-инфрақұрылымға қол жеткізу;
  • әкімшілік панельді компрометациялау;
  • сыни құпияларды алу;
  • маңызды деректерді өзгерту мүмкіндігі;
  • көп пайдаланушыға шабуыл жасауға мүмкіндік беретін осалдық.

Мұндай жағдайларда хат тақырыбында көрсеткен жөн: SECURITY — CRITICAL

21. Хабарламадан кейін не болады

Хабарлама алынғаннан кейін Gamechanger мыналарды жасай алады:

  1. өтінішті тіркеу;
  2. бастапқы бағалау жүргізу;
  3. проблеманы қайталап шығаруға тырысу;
  4. тәуекел деңгейін айқындау;
  5. қосымша ақпарат сұрату;
  6. түзету әзірлеу;
  7. түзетуді тексеру;
  8. оқыс оқиғаға ден қою бойынша қажетті әрекеттерді орындау.

22. Зерттеушіге жауап

Gamechanger осалдықтар туралы сапалы хабарламалардың алынғанын растауға ұмтылады.

Одан әрі коммуникацияның жылдамдығы мыналарға байланысты:

  • проблеманың ауырлығы;
  • қайталап шығарудың күрделілігі;
  • қозғалған жүйе;
  • сырттай жеткізушінің қатысу қажеттігі;
  • талап етілетін түзетудің сипаты.

Осы Саясат зерттеушілердің тегін хабарламалары үшін кепілдендірілген SLA белгілемейді.

23. Тәуекелді жіктеу

Проблеманы бағалау кезінде мыналар ескерілуі мүмкін:

  • пайдалану мүмкіндігі;
  • талап етілетін құқықтар;
  • пайдаланушының өзара әрекеттесу қажеттігі;
  • қолжетімді деректердің көлемі;
  • ықтимал залал;
  • қозғалған пайдаланушылардың саны;
  • шабуылдың күрделілігі;
  • өтемақы шараларының болуы;
  • қашықтан пайдалану мүмкіндігі.

Техникалық бағалау үшін жалпы қабылданған тәсілдер, оның ішінде CVSS пайдаланылуы мүмкін, бірақ түпкілікті басымдық бизнес-контекстпен де айқындалады.

24. Қайталанулар

Бірнеше зерттеуші бір және сол проблеманы дербес таба алады.

Егер хабарлама Gamechanger-ге бұрыннан белгілі осалдықты сипаттаса, ол қайталанған деп белгіленуі мүмкін.

Бұл хабарламаның пайдасыз болғанын білдірмейді.

25. Ақпараттық хабарламалар

Кейбір хабарламалар осалдық емес, қауіпсіздікті күшейту жөніндегі ұсыным деп танылуы мүмкін.

Мысалы:

  • белгілі бір міндетті емес security header болмауы;
  • бұрыннан жария болып табылатын ақпаратты ашу;
  • іс жүзінде іске асырылатын сценарийсіз теориялық шабуыл;
  • расталған қолданылатын осалдығы жоқ БҚ нұсқасы.

Мұндай хабарламалар бәрібір пайдалы болуы және команда оларды қарауы мүмкін.

26. Сыйақы

Осы редакция сәтінде осы Саясаттың жариялануы жария Bug Bounty Program бар екенін білдірмейді және ақшалай сыйақыға кепілдік бермейді.

Егер Gamechanger жекелеген хабарлама үшін сыйақы төлеуді шешсе, бұл жеке тәртіппен не жеке бағдарлама аясында айқындалуы мүмкін.

Зерттеуші хабарлама жіберу фактісінің өзі негізінде Gamechanger-дің зерттеуді төлеу міндеттемесі бар деп болжамауға тиіс.

27. Коммерциялық тестілеуге рұқсаттың болмауы

Осы Саясат мыналарды жүргізуге арналған шарт болып табылмайды:

  • penetration testing;
  • security audit;
  • red team;
  • жүктемелік тестілеу;
  • инфрақұрылымды кешенді сканерлеу.

Мұндай жұмыстар жеке жазбаша келісуді талап етеді.

28. Адалдық

Зерттеушінің әрекеттерін бағалау кезінде Gamechanger мыналарды ескереді:

  • ол проблема туралы хабарлау мақсатында әрекет етті ме;
  • әсерді шектеді ме;
  • жеткілікті растаудан кейін зерттеуді тоқтатты ма;
  • бөгде деректерді пайдаланбады ма;
  • қасақана залал келтірмеді ме;
  • заңсыз пайда алуға тырыспады ма;
  • проблема туралы жауапты тәсілмен хабарлады ма.

29. Осы саясат заңның күшін жоймайды

Осы Саясат Gamechanger-мен жауапты өзара әрекеттесудің қолайлы тәртібін сипаттайды.

Ол Қазақстан Республикасының заңнамасында тыйым салынған әрекеттерді жасауға рұқсат бермейді және заңнама талаптарының күшін жоя алмайды.

Егер зерттеуші нақты әрекетке жол берілетініне сенімсіз болса, оны орындағанға дейін тоқтап, рұқсат сұраған дұрыс.

30. Зерттеушінің құпиялылығы

Зерттеуші мыналарды көрсете алады:

  • аты;
  • бүркеншік аты;
  • ұйымы;
  • кері байланысқа арналған контакт.

Gamechanger берілген байланыс деректерін хабарламаны өңдеу және проблема бойынша коммуникация үшін пайдаланады.

Егер зерттеуші түзету туралы ақпаратты жариялау кезінде оның атын көрсетпеуді сұраса, Gamechanger мұндай сұрауды орынды шекте ескереді.

31. Зерттеушілерге алғыс

Зерттеушінің келісімімен Gamechanger оған жауапты хабарламасы үшін жария алғыс білдіруі мүмкін.

Мысалы, мыналар жариялануы мүмкін:

  • аты;
  • бүркеншік аты;
  • профилі;
  • ұйымның атауы.

Тиісті негізсіз зерттеушінің дербес деректері тек ол осалдық туралы хабарлағаны үшін жарияланбауға тиіс.

32. Дербес деректерді өңдеу

Осалдық туралы хабарлау кезінде алынған дербес деректер мыналарға сәйкес өңделеді:

  • Gamechanger-дің Құпиялылық саясаты;
  • Қазақстан Республикасының заңнамасы.

Деректер мыналар үшін қажетті көлемде сақталуы мүмкін:

  • тексеру;
  • проблеманы түзету;
  • қауіпсіздікті қамтамасыз ету;
  • қайталанатын оқыс оқиғалардың алдын алу;
  • заңдық міндеттерді орындау.

33. Дербес деректермен байланысты оқыс оқиға

Егер хабарлама дербес деректер қауіпсіздігінің ықтимал бұзылуын көрсетсе, Gamechanger оқыс оқиғаны жеке бағалайды және Қазақстан Республикасының заңнамасында және Компанияның ішкі рәсімдерінде көзделген әрекеттерді орындайды.

Егер мұндай хабарламаның болмауы адамға тікелей қатер тудырмаса және заңда өзгеше талап етілмесе, зерттеуші Gamechanger-мен үйлестірмей ықтимал қозғалған пайдаланушыларды өз бетінше хабардар етпеуге тиіс.

34. Сырттай жеткізушілер

Кейбір проблемалар мына жерде болуы мүмкін:

  • сырттай кітапханада;
  • бұлттық сервисте;
  • AI-провайдерде;
  • аналитика жүйесінде;
  • өзге сыртқы технологияда.

Мұндай жағдайда Gamechanger мыналарды жасай алады:

  • өтемақы шараларын қабылдау;
  • компонентті жаңарту;
  • функцияны ажырату;
  • тиісті жеткізушіні хабардар ету;
  • оған қажетті техникалық ақпаратты беру.

Мұндай беру кезінде зерттеушінің немесе пайдаланушылардың дербес деректері қажеттіліксіз берілмеуге тиіс.

35. Шұғыл байланыс

Сыни проблема кезіндегі негізгі арна

Developers@Gamechanger.kz

Тақырып

SECURITY — CRITICAL

Қосымша хабардар етуге болады

CEO@Gamechanger.kz

+7 775 221 4996

Егер проблеманы сипаттау үшін олардың табылған жерін көрсету жеткілікті болса, сыни құпияларды қорғалмаған арна арқылы жіберуге болмайды.

36. Саясатты өзгерту

Gamechanger осы Саясатты мыналарға байланысты жаңартуға құқылы:

  • инфрақұрылымның өзгеруі;
  • жаңа сервистердің пайда болуы;
  • заңнаманың өзгеруі;
  • AI-дың дамуы;
  • ақпараттық қауіпсіздік процестерінің өзгеруі;
  • жеке Bug Bounty Program іске қосылуы.

Өзекті нұсқа Gamechanger интернет-ресурстарында жарияланады.

37. Байланыс

«Gamechanger» ЖШС
БСН: 230940024402
Мекенжай
Қазақстан Республикасы, Қарағанды қ., Заводская к-сі, 17/1
Қосымша контакт
Телефон
+7 775 221 4996
Интернет-ресурстар
gamechanger.kz gamechangercraft.kz gamechangerweb.kz