Przejdź do treści

Kontakt z pomocą

Jak ustalany jest priorytet i czego nigdy nie wysyłać

Priorytet wynika z wpływu i pilności, a nie z doboru słów. I żadne zgłoszenie nie powinno nigdy nieść hasła, tokenu dostępu, sekretu API, nagłówka Authorization ani prywatnej zawartości kodu QR — ani w wiadomości, ani na zrzucie ekranu, ani w załączonym logu.

Kroki

  1. Podaj, ilu osób i których kodów to dotyczy oraz czy istnieje obejście. To wyznacza kolejność.
  2. Licz się z tym, że najpierw idzie krytyczne — awaria całej platformy, ryzyko utraty danych albo kwestia bezpieczeństwa — potem kluczowa funkcja niedostępna dla całego workspace bez obejścia, potem usterki, które obejście mają, a na końcu pytania „jak to zrobić”.
  3. Zamaskuj każdy sekret przed załączeniem czegokolwiek, zrzuty ekranu włącznie.
  4. Jeśli sekret już się wymknął, najpierw unieważnij i wygeneruj klucz na nowo. To zamyka ekspozycję; usunięcie wiadomości nie.
  5. Podejrzewaną podatność zgłoś ze słowem „security” w temacie, bez działającego exploita, i zachowaj szczegóły do czasu naprawy.

Jak sprawdzić wynik

Nic z tego, co zamierzasz wysłać, nie byłoby groźne, gdyby trafiło pod zły adres, a wpływ opisano liczbami, a nie przymiotnikami.

Co zwykle idzie nie tak

  • Oznaczanie wszystkiego jako pilne, przez co przestaje to cokolwiek znaczyć.
  • Nagłówek Authorization widoczny we wklejonym logu terminala.
  • Prośba o usunięcie wiadomości zamiast wygenerowania nowego klucza.
Czy to rozwiązało twój problem?

To nie pomogło

Napisz do nas, podając platformę i wersję, wykonane kroki, oczekiwany wynik oraz workspace lub kod QR, którego to dotyczy. Zamaskuj każdy sekret, zanim cokolwiek załączysz.

Napisz do pomocy