Raportarea vulnerabilitatilor
Ultima actualizare: 13 august 2026
1. Ce ne intereseaza
Orice ne-ar putea afecta clientii sau invitatii lor. In ordinea in care ne ingrijoreaza:
- acces la contul altcuiva, la boothurile sau la fotografiile lui;
- orice cale prin care cineva ajunge la fotografii de la un eveniment fara sa aiba dreptul;
- obtinerea unui abonament activ fara plata, sau modificarea dreptului de acces al altui cont;
- executarea de cod in paginile noastre (XSS) sau pe serverul nostru;
- scurgeri de date personale prin API, prin jurnale sau prin emailurile pe care le trimitem.
2. Ce nu intra in program
Le enumeram ca sa nu iti pierzi timpul, nu ca sa ne ferim de ele:
- rapoarte care sunt doar iesirea unui scaner automat, fara un scenariu de exploatare;
- lipsa unui antet HTTP sau o setare de TLS, fara o consecinta demonstrata;
- atacuri de refuz al serviciului prin volum, teste de incarcare, trimiteri in masa;
- autocompletarea parolelor din browser, lipsa SPF/DMARC pe subdomenii care nu trimit email;
- probleme din aplicatii care nu sunt ale noastre (Stripe, Google), care se raporteaza lor;
- atacuri care cer acces fizic la un booth sau un dispozitiv deja compromis.
3. Ce te rugam sa faci
- Foloseste conturile tale. Fa-ti un cont gratuit si testeaza pe el. Nu incerca sa intri in conturile altora si nu citi datele lor.
- Opreste-te la dovada. In clipa in care ai aratat ca merge, nu merge mai departe: nu descarca date, nu le modifica, nu le sterge, nu pastra copii.
- Fara volum. Fara teste de incarcare si fara enumerari automate pe scara larga - la noi, in spatele acelor adrese sunt evenimente in desfasurare.
- Da-ne timp. 90 de zile inainte de a publica, sau mai putin daca am reparat mai devreme si suntem de acord.
4. Ce facem noi
- Confirmam primirea in cel mult 3 zile lucratoare.
- Iti spunem in maximum 10 zile lucratoare daca am reprodus problema si cum o incadram.
- Te tinem la curent pana la reparare si iti spunem cand a fost livrata.
- Daca vrei, te mentionam pe pagina asta. Daca preferi sa ramai anonim, la fel de bine.
Nu avem deocamdata un program cu recompense in bani. Spunem asta din capul locului, ca sa nu descoperi altceva dupa ce ai muncit.
5. Adrese care intra in program
| Adresa | Ce e |
|---|---|
| limebooth.app | site-ul de prezentare |
| app.limebooth.app | portalul de cont |
| api.limebooth.app | API-ul si panoul de administrare |
| aplicatia LimeBooth pentru Windows | ce ruleaza pe boothul clientului |
Orice altceva - inclusiv infrastructura furnizorilor nostri - nu e al nostru si nu il putem autoriza. Serverele de plata sunt ale Stripe; niciun numar de card nu ajunge vreodata la noi.
6. Buna-credinta
Cat timp respecti regulile de mai sus, consideram cercetarea ta autorizata, nu o vom trata ca pe un atac si nu vom initia actiuni legale impotriva ta. Daca dai peste date personale fara sa vrei, opreste-te, sterge ce ai luat si spune-ne in raport.
7. Contact
Email: contact@limebooth.app. Fisierul citibil de masini este la /.well-known/security.txt.
Daca vrei sa ne scrii criptat, cere-ne o cheie PGP la aceeasi adresa - o generam si o publicam aici.