Políticas do site · Goh Kun Ming
Segurança e relato de vulnerabilidades
Como relatar uma suspeita de problema com segurança, dentro de limites claros e sem promessas sem fundamento.
Atualizado:
Relate um problema em particular
Se você acredita ter encontrado uma falha de segurança neste portfólio, envie um e-mail para kunmingaden@gmail.com com o assunto Relato de segurança do portfólio. Descreva a página ou o recurso afetado, o que esperava, o que aconteceu e os passos mínimos necessários para reproduzir o problema. Inclua o navegador e o horário aproximado, quando relevantes.
Compartilhe somente as evidências necessárias para compreender o problema. Remova senhas, tokens, informações pessoais e dados não relacionados de capturas de tela ou registros. Comece com uma descrição breve se os detalhes forem sensíveis; não envie segredos nem anexos maliciosos ativos por e-mail comum. Esta política não designa atualmente uma chave pública de criptografia.
Escopo e conduta segura
Este canal de relato abrange as próprias páginas e o código da aplicação do portfólio. Ele não autoriza testes no provedor de hospedagem, no serviço de e-mail, nos repositórios vinculados, nos empregadores, nas instituições de ensino ou em outros sistemas de terceiros. Esses operadores têm seus próprios canais e regras para relatos.
Use o método menos invasivo capaz de demonstrar o problema. Interrompa o teste se ele puder expor informações de outra pessoa, alterar dados que não são seus ou afetar a disponibilidade. Não realize testes de negação de serviço, varreduras em massa, engenharia social, ataques a credenciais ou acesso persistente. Obtenha autorização específica antes de testes ativos que ultrapassem o uso normal das páginas públicas.
Esta política é um convite para relatar observações, não uma autorização geral para acessar sistemas nem um acordo de proteção jurídica. Ela não cria um programa de recompensa por falhas e não promete pagamento, crédito público ou imunidade perante ações de terceiros.
Tratamento dos relatos
Os relatos podem ajudar a reproduzir e avaliar uma falha e identificar uma correção adequada. Pode ser necessário compartilhar detalhes relevantes com um provedor de serviço ou mantenedor de componente envolvido na resolução. Identifique as informações que prefere não compartilhar e evite incluir dados pessoais desnecessários.
Conceda uma oportunidade razoável de investigação antes de publicar detalhes de exploração e converse sobre o momento da divulgação pelo mesmo canal de contato. Este portfólio pessoal não oferece resposta a incidentes em tempo integral nem garante prazos de confirmação de recebimento, correção ou divulgação. Quaisquer deveres legais aplicáveis a um incidente permanecem inalterados.
Limites atuais de segurança
O site estático padrão não tem login, pagamentos, serviço de upload ou formulário vinculado a banco de dados. O guia AWS preparado usa permissões de execução do servidor; visitantes não recebem credenciais do fornecedor. Ele limita o tamanho das solicitações, o contexto, as chamadas ao modelo e o uso compartilhado. A ferramenta de busca lê material público revisado do portfólio, não arquivos privados ou sites arbitrários. Verificações de entradas, saídas e fontes reduzem riscos, mas não garantem a exatidão nem impedem todo abuso. Histórico e configurações locais permanecem no navegador. O áudio opcional não usa microfone nem serviço de áudio remoto.
Revisões de código e testes automatizados locais descrevem apenas uma versão testada; não certificam segurança nem comprovam que todas as vulnerabilidades foram encontradas. Os controles AWS preparados incluem acesso restrito à origem, cabeçalhos de segurança e contadores compartilhados de abuso e orçamento. A IA permanece desativada até as verificações do fornecedor, dos logs e da implantação. HTTPS público, DNS, cabeçalhos, permissões e comportamento dos controles precisam ser verificados separadamente antes da ativação. Mantenha o navegador atualizado e evite informações confidenciais em ambos os modos.