К содержимому
Dropmoney
Зрителю Стримеру Конфиденциальность Тарифы Уязвимости

Сообщить об уязвимости

Редакция от 03.09.2026. Действует с момента публикации.

Коротко. Пишите на support@dropmoney.ru с темой «Уязвимость». Мы отвечаем в течение 5 (пяти) рабочих дней. Если вы не трогали чужие данные, не ломали сервис и дали нам время на исправление — мы не будем предъявлять вам претензий. Денежного вознаграждения мы не платим.
Содержание
  1. Куда сообщать
  2. Что писать в сообщении
  3. Область проверки
  4. Что вне области проверки
  5. Сроки ответа
  6. Безопасная гавань
  7. Чего мы просим не делать
  8. Вознаграждение
  9. Раскрытие
  10. Изменения политики
  11. Краткое изложение по-английски
  12. Реквизиты оператора

1. Куда сообщать

1.1. Электронная почта support@dropmoney.ru. Тема письма — «Уязвимость» или «Security»; так письмо попадает в очередь, которую разбирают отдельно от обычной поддержки.

1.2. Тот же адрес объявлен машиночитаемо в /.well-known/security.txt по RFC 9116. Если содержимое этого файла и настоящей страницы разойдётся, верной считается страница, а файл мы обязуемся привести к ней.

1.3. Писать можно по-русски или по-английски.

2. Что писать в сообщении

2.1. Мы просим по возможности приложить: адрес или экран, где проявляется проблема; последовательность действий, которая её воспроизводит; дату и примерное время проверки; чего, по вашей оценке, она позволяет достичь.

2.2. Скриншот, короткая запись экрана или сетевой запрос помогают сильно. Полноценный эксплойт мы не требуем — достаточно того, что позволяет нам повторить наблюдение.

2.3. Если вы случайно получили доступ к чужим данным, напишите об этом прямо и не сохраняйте их. Такое сообщение не ухудшает вашего положения по разделу 6, а улучшает: мы должны знать объём, чтобы выполнить свои обязанности перед пострадавшими.

3. Область проверки

3.1. В область входят два наших домена:

  • dropmoney.ru — сайт, кабинеты, страницы стримеров, виджеты;
  • api.dropmoney.ru — программный интерфейс сервиса.

3.2. В область входят находки любого рода на этих доменах: обход авторизации, доступ к чужим данным, ошибки в расчёте и движении денег, подделка запросов, внедрение кода, раскрытие внутренних сведений, ошибки в настройке сервера.

4. Что вне области проверки

4.1. Чужие сервисы, которыми мы пользуемся: платёжный партнёр, поставщики входа через Twitch, VK, Google и Яндекс, хостинг, почтовый провайдер. Сообщать о них нужно им; если находка касается нашей настройки их сервиса, она в области, и это стоит указать в письме.

4.2. Ресурсы наших пользователей: каналы стримеров, их аккаунты на сторонних площадках, их собственные сайты.

4.3. Нагрузочное тестирование, отказ в обслуживании и любые действия, снижающие доступность сервиса для других.

4.4. Социальная инженерия в отношении сотрудников, пользователей и партнёров; физический доступ к оборудованию; рассылка спама и фишинга.

4.5. Отчёты, состоящие только из вывода автоматического сканера без подтверждённого следствия, а также сообщения об отсутствии необязательных заголовков там, где это ничего не позволяет сделать.

5. Сроки ответа

5.1. Первый содержательный ответ — в течение 5 (пяти) рабочих дней с момента получения письма. Это не автоответ: к этому сроку мы либо подтверждаем находку, либо объясняем, почему не считаем её уязвимостью, либо задаём уточняющие вопросы.

5.2. Дальше мы держим вас в курсе: сообщаем, когда исправление выпущено, и отвечаем на вопросы о ходе работы.

5.3. Срок исправления зависит от находки, и заранее мы его не обещаем. Обещаем другое: не молчать.

6. Безопасная гавань

6.1. Мы не будем инициировать против вас разбирательство и не будем содействовать преследованию со стороны третьих лиц в связи с исследованием, если одновременно выполнено следующее:

  • вы не получали доступ к данным других людей, не изменяли и не уничтожали их, а случайно полученное не сохраняли и не передавали дальше;
  • вы не нарушали и не ухудшали работу сервиса — без нагрузочных проверок, отказа в обслуживании и порчи данных;
  • вы дали нам время на исправление и не раскрывали находку публично до него (см. раздел 9);
  • вы не использовали находку для собственной выгоды и не требовали за молчание вознаграждения.

6.2. Действия, отвечающие этим условиям, мы считаем добросовестным исследованием, а не нарушением условий использования сервиса.

6.3. Гавань — это наше обязательство, а не законодательный иммунитет: изменить закон своей политикой мы не можем. Если вы сомневаетесь, попадает ли задуманная проверка под эти условия, спросите нас заранее по адресу из раздела 1 — ответ на такой вопрос тоже входит в пятидневный срок.

7. Чего мы просим не делать

7.1. Не проверяйте находку на чужих учётных записях, донатах и выплатах. Заведите свои: регистрация свободна, донат можно отправить самому себе.

7.2. Не выгружайте чужие данные, чтобы «доказать масштаб». Одной записи достаточно, а лучше — снимка экрана без её содержимого.

7.3. Не изменяйте и не удаляйте ничего, что вам не принадлежит.

7.4. Не публикуйте находку до исправления и не передавайте её третьим лицам.

8. Вознаграждение

8.1. Денежного вознаграждения за сообщения об уязвимостях мы не выплачиваем. Программы наград у сервиса нет.

8.2. Мы говорим об этом прямо и заранее, чтобы вы решали, тратить ли время, зная условия, а не узнавали их после работы.

8.3. По вашему желанию мы назовём вас в благодарностях к исправлению — или, наоборот, не будем называть.

9. Раскрытие

9.1. Мы просим не публиковать находку до выпуска исправления. Если исправление затягивается, напишите нам — согласуем срок.

9.2. Мы не требуем бессрочного молчания. Если через 90 (девяносто) календарных дней с даты вашего сообщения исправления нет и мы не согласовали с вами другой срок, вы вправе раскрыть находку.

9.3. Если уязвимость затронула персональные данные пользователей, мы уведомляем пострадавших в порядке, описанном в политике конфиденциальности, независимо от того, публикуете вы находку или нет.

10. Изменения политики

10.1. Действующая редакция всегда опубликована по адресу dropmoney.ru/security.

10.2. К уже полученному сообщению применяется редакция, действовавшая на день его отправки. Ухудшать условия задним числом мы не будем.

11. Краткое изложение по-английски (Summary in English)

Report security issues to support@dropmoney.ru. Russian and English are both fine.

Scope: dropmoney.ru and api.dropmoney.ru. Out of scope: third-party providers, our users' own channels and accounts, denial of service and load testing, social engineering, physical access, and scanner output without a demonstrated consequence.

Response: a substantive first reply within 5 business days — a confirmation, a reasoned rejection, or questions. We do not promise a fix date in advance; we promise not to go silent.

Safe harbour: we will not pursue you, and will not assist others in pursuing you, over research that did not touch other people's data, did not degrade the service, gave us time to fix before publication, and was not used for your own gain. This is our undertaking, not a change in the law; ask us first if you are unsure whether a test qualifies.

Disclosure: please wait for the fix. If ninety days pass with no fix and no agreed extension, you are free to publish.

Bounty: none. We say so up front so you can decide whether to spend the time. Credit in the fix notes is yours on request.

The Russian text above is the operative version; this summary is provided for convenience.

12. Реквизиты оператора

Полное наименование ОсОО «Альянс Торг Компани»
Юридический адрес Кыргызская Республика, г. Бишкек, Октябрьский район, 7-мкр., ул. Безымянная, д. 37/2
ИНН 9909710244
ОГРН 310076-3301-ООО
Электронная почта support@dropmoney.ru
Сайт https://dropmoney.ru
© 2026 Dropmoney. ОсОО «Альянс Торг Компани». Оферта зрителя · Оферта стримера · Конфиденциальность · Тарифы