Безопасность и раскрытие уязвимостей
Область проверки, осознанные решения и ответственное раскрытие · tokseq.ru и поддомены
Мы провели авторизованный внутренний контрольный пентест собственного прода по
методологиям MITRE ATT&CK, OWASP (Web + API Top-10) и рекомендациям ФСТЭК. Ниже – что входит
в область проверки, что сделано намеренно и как сообщить об уязвимости.
1. Область проверки
В зоне проверки
- Публичная витрина tokseq.ru и дашборд app.tokseq.ru;
- Публичный API аналитики, TLS и HTTP-заголовки, открытые сетевые порты;
- Поверхность аутентификации закрытой части.
Вне зоны
- Инфраструктура транспортного и VPN-уровня;
- Сторонние сервисы (биржевые данные, веб-аналитика) и их API;
- Тестирование на отказ в обслуживании (DoS/DDoS) сверх согласованного объёма;
- Социальная инженерия и физический доступ.
2. Осознанные решения (by design)
Некоторые вещи могут выглядеть как находка, но являются намеренным решением на стадии
открытой беты:
- Публичный API борда и статистики отдаётся без авторизации – это намеренная
прозрачность сырой беты, чтобы было видно, как работает система. В ответах нет секретов,
ключей и персональных данных; эндпоинты защищены от злоупотребления.
- Страница «Архитектура» раскрывает методологию и источники данных – намеренно,
ради исследовательской открытости.
- Отдельные заголовки безопасности (например, HSTS без preload) осознанно настроены
в щадящем режиме на время беты.
Это документированные решения, а не пропущенные проверки.
3. Принятые риски
- Закрытая часть работает под единым операторским аккаунтом;
- Деплой и администрирование сервера – привилегированный по своей природе доступ; огражден
входом только по ключу, мониторингом и изоляцией сервисов;
- Стадия открытой беты: поведение, данные и набор функций могут меняться.
4. Ответственное раскрытие
Нашли уязвимость – пожалуйста, сообщите приватно и не публикуйте её до устранения.
Контакт: Telegram @TokSeqAdm.
Машиночитаемый указатель – /.well-known/security.txt.
Что мы обещаем
- Не преследуем добросовестных исследователей (safe harbor);
- Подтверждаем получение репорта в разумный срок и держим в курсе устранения;
- С благодарностью упомянем автора находки – по желанию.
Правила тестирования
- Только на своих сессиях и данных: без деструктива, эксфильтрации и доступа к чужим данным;
- Уважайте лимиты – агрессивные сканы блокируются автоматически (это by design);
- Для объёмного тестирования согласуйте окно и исходный IP заранее через контакт выше.
Вознаграждение (bug bounty)
Программы вознаграждений нет: проект разрабатывается инди-соло в режиме vibe-coding при
ограниченном бюджете. На добросовестные репорты мы реагируем и благодарим.
Security & vulnerability disclosure
Testing scope, deliberate decisions and responsible disclosure · tokseq.ru and subdomains
We ran an authorized internal control-pentest of our own production against
MITRE ATT&CK, OWASP (Web + API Top-10) and FSTEC guidance. Below – what is in scope, what is
intentional, and how to report a vulnerability.
1. Scope
In scope
- The public site tokseq.ru and the dashboard app.tokseq.ru;
- The public analytics API, TLS and HTTP headers, open network ports;
- The authentication surface of the restricted area.
Out of scope
- Transport- and VPN-layer infrastructure;
- Third-party services (market data, web analytics) and their APIs;
- Denial-of-service (DoS/DDoS) testing beyond an agreed volume;
- Social engineering and physical access.
2. Intentional by design
A few things may look like a finding but are deliberate at the open-beta stage:
- The public board & stats API is served without authentication – this is
intentional transparency of the raw beta, so anyone can see how the system works. Responses
contain no secrets, keys or personal data; the endpoints are protected against abuse.
- The “Architecture” page discloses the methodology and data sources – on purpose,
for research openness.
- Some security headers (e.g. HSTS without preload) are intentionally set in a lenient mode
during the beta.
These are documented decisions, not missed checks.
3. Accepted risks
- The restricted area runs under a single operator account;
- Server deploy and administration is a privileged capability by nature – gated by key-only
login, monitoring and service isolation;
- Open-beta stage: behaviour, data and the feature set may change.
4. Responsible disclosure
Found a vulnerability – please report it privately and do not publish it before it is fixed.
Contact: Telegram @TokSeqAdm.
Machine-readable pointer – /.well-known/security.txt.
What we promise
- We will not pursue good-faith researchers (safe harbor);
- We acknowledge a report within a reasonable time and keep you posted on the fix;
- We will gladly credit the reporter – optional.
Testing rules
- Only on your own sessions and data: no destructive actions, exfiltration or access to
other people's data;
- Respect the limits – aggressive scans are blocked automatically (by design);
- For high-volume testing, arrange a window and source IP in advance via the contact above.
Bug bounty
There is no bounty program: the project is built solo/indie in a vibe-coding mode on a limited
budget. We do respond to good-faith reports and say thanks.