Kontakt z pomocą
Jak ustalany jest priorytet i czego nigdy nie wysyłać
Priorytet wynika z wpływu i pilności, a nie z doboru słów. I żadne zgłoszenie nie powinno nigdy nieść hasła, tokenu dostępu, sekretu API, nagłówka Authorization ani prywatnej zawartości kodu QR — ani w wiadomości, ani na zrzucie ekranu, ani w załączonym logu.
Kroki
- Podaj, ilu osób i których kodów to dotyczy oraz czy istnieje obejście. To wyznacza kolejność.
- Licz się z tym, że najpierw idzie krytyczne — awaria całej platformy, ryzyko utraty danych albo kwestia bezpieczeństwa — potem kluczowa funkcja niedostępna dla całego workspace bez obejścia, potem usterki, które obejście mają, a na końcu pytania „jak to zrobić”.
- Zamaskuj każdy sekret przed załączeniem czegokolwiek, zrzuty ekranu włącznie.
- Jeśli sekret już się wymknął, najpierw unieważnij i wygeneruj klucz na nowo. To zamyka ekspozycję; usunięcie wiadomości nie.
- Podejrzewaną podatność zgłoś ze słowem „security” w temacie, bez działającego exploita, i zachowaj szczegóły do czasu naprawy.
Jak sprawdzić wynik
Nic z tego, co zamierzasz wysłać, nie byłoby groźne, gdyby trafiło pod zły adres, a wpływ opisano liczbami, a nie przymiotnikami.
Co zwykle idzie nie tak
- Oznaczanie wszystkiego jako pilne, przez co przestaje to cokolwiek znaczyć.
- Nagłówek
Authorizationwidoczny we wklejonym logu terminala. - Prośba o usunięcie wiadomości zamiast wygenerowania nowego klucza.
Czy to rozwiązało twój problem?
To nie pomogło
Napisz do nas, podając platformę i wersję, wykonane kroki, oczekiwany wynik oraz workspace lub kod QR, którego to dotyczy. Zamaskuj każdy sekret, zanim cokolwiek załączysz.
Napisz do pomocy