Безопасность и ответственное раскрытие уязвимостей

Берегите ключ. Сообщайте о проблемах безопасно.

Model.sale — prepaid API-шлюз. Публичная часть сервиса раскрывает факты о моделях, ценах и надёжности, но не содержимое запросов клиентов, ключи провайдеров и внутренние маршруты.

Учётные данныеAPI-секреты показываются один раз, хранятся как ключевые дайджесты и никогда не принимаются в URL, аналитике и обращениях в поддержку. Если ключ раскрыт, немедленно отзовите его.
Минимизация данныхПромпты, исходный код и ответы по умолчанию не попадают в логи, трейсы, аналитику и Sentry. История Playground включается по желанию и шифруется.
Многоуровневый контрольСессии, лимиты запросов, ограничения расходов, Turnstile, аудит-логи и транзакционный биллинг защищают аккаунты и кошелёк.

Ответственное раскрытие

Отправьте отчёт через форму поддержки. Укажите затронутый URL или endpoint, влияние, минимальные шаги воспроизведения и предлагаемую меру защиты. Удалите все учётные данные и данные клиентов. Не тестируйте на другом пользователе, платёжных колбэках, боевых маршрутах моделей и не создавайте сценарии отказа в обслуживании.

Мы подтверждаем отчёты, по которым можно действовать, расследуем их в разумный срок и согласуем исправление или меры защиты. Вывод автоматического сканера без воспроизводимой эксплуатации может считаться информационным.

Памятка по безопасности аккаунта

  1. Используйте один API-ключ на приложение и самые узкие ограничения по моделям, IP и расходам.
  2. Храните ms_live_* в серверном менеджере секретов или защищённом файле окружения.
  3. Меняйте ключи после скриншота, утечки в логах, смены сотрудника или неожиданного расхода.
  4. Включите MFA для аккаунта администрирования и храните доступ для восстановления офлайн.
  5. По спорам об оплате обращайтесь в поддержку, а о возможной утечке учётных данных сообщайте в команду безопасности.