Безопасность и ответственное раскрытие уязвимостей
Берегите ключ. Сообщайте о проблемах безопасно.
Model.sale — prepaid API-шлюз. Публичная часть сервиса раскрывает факты о моделях, ценах и надёжности, но не содержимое запросов клиентов, ключи провайдеров и внутренние маршруты.
Ответственное раскрытие
Отправьте отчёт через форму поддержки. Укажите затронутый URL или endpoint, влияние, минимальные шаги воспроизведения и предлагаемую меру защиты. Удалите все учётные данные и данные клиентов. Не тестируйте на другом пользователе, платёжных колбэках, боевых маршрутах моделей и не создавайте сценарии отказа в обслуживании.
Мы подтверждаем отчёты, по которым можно действовать, расследуем их в разумный срок и согласуем исправление или меры защиты. Вывод автоматического сканера без воспроизводимой эксплуатации может считаться информационным.
Памятка по безопасности аккаунта
- Используйте один API-ключ на приложение и самые узкие ограничения по моделям, IP и расходам.
- Храните
ms_live_*в серверном менеджере секретов или защищённом файле окружения. - Меняйте ключи после скриншота, утечки в логах, смены сотрудника или неожиданного расхода.
- Включите MFA для аккаунта администрирования и храните доступ для восстановления офлайн.
- По спорам об оплате обращайтесь в поддержку, а о возможной утечке учётных данных сообщайте в команду безопасности.