Правовые документы / Gamechanger

Политика ответственного раскрытия уязвимостей

Responsible Disclosure Policy
Редакция от 26 августа 2026 годаТОО «Gamechanger», БИН 230940024402

1. Назначение политики

ТОО «Gamechanger» уделяет внимание безопасности своих интернет-ресурсов, программных продуктов и информационных систем.

Несмотря на принимаемые меры защиты, ни одна информационная система не может считаться абсолютно неуязвимой.

Если исследователь, пользователь, клиент или иной человек обнаружил потенциальную уязвимость в системе Gamechanger, мы просим сообщить о ней ответственным способом, чтобы команда могла проверить проблему и принять необходимые меры.

Настоящая Политика определяет:

  • куда направлять информацию об уязвимости;
  • какие сведения желательно предоставить;
  • какие действия допустимы;
  • какие действия запрещены;
  • как Gamechanger рассматривает сообщения;
  • как регулируется публичное раскрытие информации.

2. Информация о компании

ТОО «Gamechanger»
БИН: 230940024402
Адрес
Республика Казахстан, г. Караганда, ул. Заводская, 17/1
Телефон
+7 700 221 4996
Основной адрес для сообщений об информационной безопасности

При критической уязвимости рекомендуется указать в теме письма:

SECURITY — CRITICAL

или

УЯЗВИМОСТЬ — КРИТИЧЕСКАЯ

3. На какие ресурсы распространяется политика

Политика применяется прежде всего к публичным интернет-ресурсам, принадлежащим или управляемым ТОО «Gamechanger», включая:

  • gamechanger.kz;
  • gamechangercraft.kz;
  • gamechangerweb.kz;
  • их поддомены;
  • публичные API Gamechanger;
  • публичные сервисы и приложения Gamechanger, если для них не установлена отдельная политика безопасности.

Наличие настоящей Политики не означает автоматического разрешения на тестирование любых систем, инфраструктуры, серверов или продуктов Gamechanger.

Если ресурс не указан явно или принадлежность системы неочевидна, перед активным тестированием необходимо запросить разрешение.

4. Системы клиентов Gamechanger

Настоящая Политика не предоставляет разрешения тестировать системы клиентов Gamechanger.

Даже если продукт:

  • был разработан Gamechanger;
  • обслуживается Gamechanger;
  • содержит упоминание Gamechanger;
  • технически связан с инфраструктурой Gamechanger,

он может принадлежать другому юридическому лицу.

Для исследования такой системы необходимо разрешение её владельца.

Если потенциальная уязвимость обнаружена случайно, информацию можно направить Gamechanger, и мы постараемся передать её соответствующему владельцу или ответственному специалисту.

5. Что считается сообщением об уязвимости

Можно сообщать, в частности, о потенциальных:

  • ошибках контроля доступа;
  • IDOR;
  • нарушениях авторизации;
  • обходе аутентификации;
  • SQL Injection;
  • Command Injection;
  • XSS;
  • SSRF;
  • CSRF;
  • небезопасной загрузке файлов;
  • неправильной конфигурации;
  • утечке секретов;
  • открытых API-ключах;
  • небезопасных API;
  • ошибках управления сессиями;
  • утечке персональных данных;
  • раскрытии конфиденциальной информации;
  • неправильной конфигурации облачной инфраструктуры;
  • уязвимых зависимостях;
  • ошибках бизнес-логики;
  • возможности повышения привилегий;
  • критичных проблемах AI-интерфейсов;
  • раскрытии внутреннего контекста AI;
  • доступе AI к данным другого пользователя;
  • иных проблемах, способных реально повлиять на конфиденциальность, целостность или доступность системы.

6. Как правильно сообщить об уязвимости

Отправьте письмо: Developers@Gamechanger.kz

Желательно указать:

  • URL или название затронутого ресурса;
  • тип предполагаемой уязвимости;
  • краткое описание;
  • шаги воспроизведения;
  • ожидаемое поведение;
  • фактическое поведение;
  • потенциальное влияние;
  • дату и время обнаружения;
  • браузер, устройство или иной технический контекст, если он имеет значение;
  • минимально необходимое доказательство существования проблемы.

При необходимости можно приложить:

  • скриншот;
  • безопасный proof of concept;
  • HTTP-запрос;
  • фрагмент ответа сервера;
  • логи, не содержащие лишних персональных данных;
  • видео воспроизведения.

7. Минимизация воздействия

Исследователь должен стремиться подтвердить наличие потенциальной уязвимости с минимально возможным воздействием.

Если для подтверждения достаточно:

  • увидеть факт доступа;
  • получить один собственный тестовый объект;
  • подтвердить возможность действия без его фактического выполнения,

не следует продолжать эксплуатацию.

Цель добросовестного исследования — показать проблему, а не доказать, насколько большой ущерб можно причинить.

8. Персональные данные

Если при исследовании случайно обнаружены персональные данные другого человека: не продолжайте их изучение.

Не следует:

  • скачивать массив данных;
  • копировать базу;
  • делать дополнительные запросы к чужим записям;
  • распространять найденную информацию;
  • публиковать скриншоты с открытыми персональными данными.

Зафиксируйте только минимальный объём информации, необходимый для подтверждения проблемы, и сообщите Gamechanger.

9. Коммерческая тайна и конфиденциальная информация

Если уязвимость случайно раскрыла:

  • исходный код;
  • договоры;
  • коммерческую тайну;
  • ключи;
  • внутренние документы;
  • конфигурацию;
  • данные клиентов;
  • закрытые репозитории,

исследователь должен прекратить дальнейшее получение информации после достаточного подтверждения проблемы.

Полученные сведения не должны использоваться для иных целей.

10. Секреты и ключи доступа

Если обнаружены:

  • API-ключ;
  • пароль;
  • токен;
  • приватный ключ;
  • credential;
  • секрет облачной инфраструктуры,

не следует использовать его для исследования дополнительных систем.

В сообщении достаточно указать:

  • где найден секрет;
  • к какому типу системы он предположительно относится;
  • минимальную информацию, подтверждающую его потенциальную действительность.

Gamechanger самостоятельно проведёт ротацию и внутреннюю проверку.

11. Что разрешается при добросовестном исследовании

В пределах настоящей Политики допустимы разумные действия с минимальным воздействием, например:

  • изучение публично доступной информации;
  • анализ клиентской части сайта;
  • проверка собственных данных и собственной пользовательской сессии;
  • безопасная проверка предполагаемой ошибки;
  • создание минимального proof of concept;
  • отправка ограниченного количества запросов, необходимого для воспроизведения;
  • анализ публичных HTTP-заголовков и конфигурации;
  • сообщение о случайно обнаруженной проблеме.

Каждая ситуация оценивается с учётом характера действий и их воздействия.

12. Что запрещено

Без отдельного письменного разрешения запрещается:

  • проводить DDoS или DoS;
  • создавать значительную нагрузку;
  • массово сканировать инфраструктуру;
  • проводить brute force;
  • подбирать чужие пароли;
  • использовать credential stuffing;
  • получать доступ к чужим аккаунтам;
  • изменять или удалять чужие данные;
  • создавать постоянный доступ;
  • устанавливать backdoor;
  • внедрять вредоносное ПО;
  • шифровать данные;
  • выполнять ransomware-сценарии;
  • проводить социальную инженерию;
  • осуществлять фишинг сотрудников;
  • звонить сотрудникам с целью получения секретной информации;
  • получать физический несанкционированный доступ;
  • проникать в офис или дата-центр;
  • загружать настоящие вредоносные программы;
  • извлекать базы данных;
  • скачивать массивы персональных данных;
  • использовать найденные секреты для доступа к другим системам;
  • изменять производственные данные;
  • вмешиваться в работу пользователей;
  • продавать обнаруженную информацию третьим лицам;
  • требовать оплату под угрозой публикации или эксплуатации.

13. Автоматизированное сканирование

Массовое автоматизированное сканирование не считается автоматически разрешённым настоящей Политикой.

Причина проста: даже стандартный scanner способен:

  • создать значительную нагрузку;
  • вызвать блокировку;
  • повредить нестабильную функцию;
  • создать большое количество ложных событий безопасности.

Для интенсивного автоматизированного тестирования необходимо предварительное согласование.

14. Проверка авторизации

Если предполагаемая уязвимость связана с доступом к объектам другого пользователя, рекомендуется использовать:

  • собственные тестовые аккаунты;
  • тестовые данные;
  • минимальный безопасный сценарий.

Если регистрация на конкретном сервисе отсутствует и безопасно проверить гипотезу невозможно, лучше сообщить потенциальную проблему без дальнейшей эксплуатации.

15. AI и безопасность AI-систем

Gamechanger также принимает сообщения о потенциальных проблемах AI-интерфейсов.

Например:

  • раскрытие данных другого пользователя;
  • доступ к внутренним документам без соответствующих прав;
  • раскрытие секретных ключей;
  • обход ограничений доступа к базе знаний;
  • получение конфиденциальной системной информации;
  • возможность использовать AI как путь к несанкционированному доступу;
  • опасные ошибки интеграции AI с внешними инструментами.

При этом само по себе получение AI-ответа, который выглядит необычно или неправильно, ещё не означает наличие уязвимости безопасности.

16. Prompt Injection

Исследования prompt injection допустимы только в пределах, не создающих реального риска для данных или инфраструктуры.

Не следует использовать prompt injection для:

  • получения чужих персональных данных;
  • получения ключей;
  • обхода реальной авторизации;
  • выполнения несанкционированных действий во внешних системах;
  • изменения или удаления данных.

Если найден способ заставить AI раскрыть внутренние инструкции без доступа к чувствительным данным, это можно сообщить как потенциальную проблему.

17. Использование найденной уязвимости

Обнаруженная уязвимость не должна использоваться:

  • для получения коммерческой выгоды за счёт пользователей;
  • для шантажа;
  • для вымогательства;
  • для получения услуг бесплатно путём обхода платёжных механизмов;
  • для изменения чужих данных;
  • для получения конкурентной информации;
  • для атаки третьих лиц.

Responsible Disclosure заканчивается там, где начинается эксплуатация ради выгоды или вреда.

18. Публичное раскрытие

Мы просим не публиковать технические подробности уязвимости сразу после её обнаружения.

До публичного раскрытия рекомендуется дать Gamechanger разумное время:

  • подтвердить проблему;
  • определить её влияние;
  • разработать исправление;
  • проверить исправление;
  • уведомить затронутых лиц, если это необходимо;
  • выполнить обязательные действия, предусмотренные законодательством.

19. Согласование публикации

Если исследователь хочет опубликовать информацию об уязвимости, рекомендуется предварительно согласовать:

  • дату публикации;
  • объём технических деталей;
  • необходимость скрытия персональных данных;
  • необходимость скрытия инфраструктурных сведений;
  • статус исправления.

Gamechanger не ставит целью бессрочно запрещать добросовестное раскрытие проблемы.

Цель — предотвратить ситуацию, когда инструкция по эксплуатации уязвимости публикуется раньше, чем пользователи получили защиту.

20. Критические уязвимости

К потенциально критическим сообщениям могут относиться:

  • удалённое выполнение кода;
  • полный обход авторизации;
  • массовая утечка персональных данных;
  • доступ к production-инфраструктуре;
  • компрометация административной панели;
  • получение критических секретов;
  • возможность изменить значимые данные;
  • уязвимость, позволяющая атаковать большое количество пользователей.

В таких случаях в теме письма желательно указать: SECURITY — CRITICAL

21. Что происходит после сообщения

После получения сообщения Gamechanger может:

  1. зарегистрировать обращение;
  2. провести первоначальную оценку;
  3. попытаться воспроизвести проблему;
  4. определить уровень риска;
  5. запросить дополнительную информацию;
  6. разработать исправление;
  7. проверить исправление;
  8. выполнить необходимые действия по реагированию на инцидент.

22. Ответ исследователю

Gamechanger стремится подтверждать получение качественных сообщений об уязвимостях.

Скорость дальнейшей коммуникации зависит от:

  • серьёзности проблемы;
  • сложности воспроизведения;
  • затронутой системы;
  • необходимости участия стороннего поставщика;
  • характера требуемого исправления.

Настоящая Политика не устанавливает гарантированный SLA для бесплатных сообщений исследователей.

23. Классификация риска

При оценке проблемы могут учитываться:

  • возможность эксплуатации;
  • требуемые права;
  • необходимость взаимодействия пользователя;
  • объём доступных данных;
  • потенциальный ущерб;
  • количество затронутых пользователей;
  • сложность атаки;
  • наличие компенсирующих мер;
  • возможность удалённой эксплуатации.

Для технической оценки могут использоваться общепринятые подходы, включая CVSS, но итоговый приоритет определяется также бизнес-контекстом.

24. Дубликаты

Несколько исследователей могут независимо обнаружить одну и ту же проблему.

Если сообщение описывает уже известную Gamechanger уязвимость, оно может быть отмечено как дубликат.

Это не означает, что сообщение было бесполезным.

25. Информационные сообщения

Некоторые сообщения могут быть признаны не уязвимостью, а рекомендацией по усилению безопасности.

Например:

  • отсутствие определённого необязательного security header;
  • раскрытие информации, которая уже является публичной;
  • теоретическая атака без практически реализуемого сценария;
  • версия ПО без подтверждённой применимой уязвимости.

Такие сообщения всё равно могут быть полезны и рассмотрены командой.

26. Вознаграждение

На момент настоящей редакции публикация настоящей Политики не означает существование публичной Bug Bounty Program и не гарантирует денежное вознаграждение.

Если Gamechanger решит выплачивать вознаграждение за отдельное сообщение, это может быть определено индивидуально либо в рамках отдельной программы.

Исследователь не должен предполагать наличие обязательства Gamechanger оплатить исследование только на основании факта направления сообщения.

27. Отсутствие разрешения на коммерческое тестирование

Настоящая Политика не является договором на проведение:

  • penetration testing;
  • security audit;
  • red team;
  • нагрузочного тестирования;
  • комплексного сканирования инфраструктуры.

Такие работы требуют отдельного письменного согласования.

28. Добросовестность

При оценке действий исследователя Gamechanger учитывает:

  • действовал ли он с целью сообщить проблему;
  • ограничил ли воздействие;
  • прекратил ли исследование после достаточного подтверждения;
  • не использовал ли чужие данные;
  • не причинил ли умышленный ущерб;
  • не пытался ли получить незаконную выгоду;
  • сообщил ли о проблеме ответственным способом.

29. Настоящая политика не отменяет закон

Настоящая Политика описывает предпочтительный порядок ответственного взаимодействия с Gamechanger.

Она не предоставляет разрешения совершать действия, запрещённые законодательством Республики Казахстан, и не может отменять требования законодательства.

Если исследователь не уверен, допустимо ли конкретное действие, разумнее остановиться и запросить разрешение до его выполнения.

30. Конфиденциальность исследователя

Исследователь может указать:

  • имя;
  • псевдоним;
  • организацию;
  • контакт для обратной связи.

Gamechanger использует предоставленные контактные данные для обработки сообщения и коммуникации по проблеме.

Если исследователь просит не указывать его имя при возможной публикации информации об исправлении, Gamechanger учитывает такой запрос в разумных пределах.

31. Благодарность исследователям

С согласия исследователя Gamechanger может публично поблагодарить его за ответственное сообщение.

Например, может быть опубликовано:

  • имя;
  • псевдоним;
  • профиль;
  • название организации.

Без соответствующего основания персональные данные исследователя не должны публиковаться только потому, что он сообщил об уязвимости.

32. Обработка персональных данных

Персональные данные, полученные при сообщении об уязвимости, обрабатываются в соответствии с:

  • Политикой конфиденциальности Gamechanger;
  • законодательством Республики Казахстан.

Данные могут храниться в объёме, необходимом для:

  • расследования;
  • исправления проблемы;
  • обеспечения безопасности;
  • предотвращения повторных инцидентов;
  • выполнения юридических обязанностей.

33. Инцидент с персональными данными

Если сообщение указывает на возможное нарушение безопасности персональных данных, Gamechanger проводит отдельную оценку инцидента и выполняет действия, предусмотренные законодательством Республики Казахстан и внутренними процедурами Компании.

Исследователю не следует самостоятельно уведомлять потенциально затронутых пользователей до координации с Gamechanger, если отсутствие такого уведомления не создаёт непосредственной угрозы человеку и иное не требуется законом.

34. Сторонние поставщики

Некоторые проблемы могут находиться:

  • в сторонней библиотеке;
  • в облачном сервисе;
  • в AI-провайдере;
  • в системе аналитики;
  • в иной внешней технологии.

В таком случае Gamechanger может:

  • принять компенсирующие меры;
  • обновить компонент;
  • отключить функцию;
  • уведомить соответствующего поставщика;
  • передать ему необходимую техническую информацию.

При такой передаче не должны без необходимости передаваться персональные данные исследователя или пользователей.

35. Экстренная связь

Основной канал при критической проблеме

Developers@Gamechanger.kz

Тема

SECURITY — CRITICAL

Дополнительно можно уведомить

CEO@Gamechanger.kz

+7 700 221 4996

Не следует отправлять критические секреты через незащищённый канал, если для описания проблемы достаточно указать место их обнаружения.

36. Изменение политики

Gamechanger вправе обновлять настоящую Политику в связи с:

  • изменением инфраструктуры;
  • появлением новых сервисов;
  • изменением законодательства;
  • развитием AI;
  • изменением процессов информационной безопасности;
  • запуском отдельной Bug Bounty Program.

Актуальная версия публикуется на интернет-ресурсах Gamechanger.

37. Контакты

ТОО «Gamechanger»
БИН: 230940024402
Адрес
Республика Казахстан, г. Караганда, ул. Заводская, 17/1
Дополнительный контакт
Телефон
+7 700 221 4996
Интернет-ресурсы
gamechanger.kz gamechangercraft.kz gamechangerweb.kz