जिम्मेदार प्रकटीकरण नीति
यदि आपको Querri में कोई सुरक्षा कमजोरी मिली है, तो हम उसके बारे में जानना चाहते हैं। यह नीति बताती है कि आप क्या परीक्षण कर सकते हैं, जो आप पाते हैं उसकी रिपोर्ट कैसे करें, और सद्भावना से काम करने वाले शोधकर्ताओं के प्रति हमारी प्रतिबद्धता क्या है।
Querri, Inc. की जिम्मेदार प्रकटीकरण नीति
अंतिम बार संशोधित: 19 मई 2026
कमजोरियों की रिपोर्ट security@querri.com पर करें।
Querri अपने सिस्टम और अपने ग्राहकों के डेटा की सुरक्षा को गंभीरता से लेता है। हम सुरक्षा शोधकर्ताओं के काम को महत्व देते हैं और उन कमजोरियों की रिपोर्ट का स्वागत करते हैं जो हमारे ग्राहकों को प्रभावित कर सकती हैं। यह नीति बताती है कि हमें किसी कमजोरी की रिपोर्ट कैसे करें, क्या दायरे में आता है, और बदले में आप क्या उम्मीद कर सकते हैं।
यह नीति समन्वित कमजोरी प्रकटीकरण के लिए disclose.io ढांचे का पालन करती है।
1. प्राधिकरण
यदि आप अपने सुरक्षा शोध के दौरान इस नीति का पालन करने का सद्भावनापूर्ण प्रयास करते हैं, तो हम आपके शोध को अधिकृत मानेंगे, समस्या को शीघ्रता से समझने और हल करने के लिए आपके साथ काम करेंगे, और Querri आपके शोध से संबंधित कानूनी कार्रवाई की अनुशंसा या उसे आगे नहीं बढ़ाएगा। यदि इस नीति का पालन करते हुए की गई कार्रवाइयों के लिए किसी तीसरे पक्ष द्वारा आपके विरुद्ध कानूनी कार्रवाई शुरू की जाती है, तो हम इस प्राधिकरण को सार्वजनिक करेंगे।
2. दिशानिर्देश
इस नीति के तहत, "शोध" का अर्थ ऐसी गतिविधियाँ हैं जिनमें आप:
- किसी वास्तविक या संभावित सुरक्षा समस्या का पता चलते ही जितनी जल्दी हो सके हमें सूचित करते हैं।
- गोपनीयता उल्लंघन, उपयोगकर्ता अनुभव में गिरावट, उत्पादन सिस्टम में व्यवधान, और डेटा के विनाश या हेरफेर से बचने के लिए हर संभव प्रयास करते हैं।
- किसी कमजोरी की मौजूदगी की पुष्टि के लिए आवश्यक सीमा तक ही exploit का उपयोग करते हैं। डेटा को compromise या exfiltrate करने, स्थायी command line एक्सेस स्थापित करने, या अन्य सिस्टम में pivot करने के लिए exploit का उपयोग न करें।
- इसे सार्वजनिक रूप से प्रकट करने से पहले समस्या को हल करने के लिए हमें उचित समय देते हैं।
- कम गुणवत्ता वाली रिपोर्टों की बड़ी मात्रा प्रस्तुत न करें।
एक बार जब आप यह स्थापित कर लें कि कोई कमजोरी मौजूद है या आपको कोई संवेदनशील डेटा (जिसमें व्यक्तिगत रूप से पहचान योग्य जानकारी, वित्तीय जानकारी, या किसी भी पक्ष की स्वामित्व वाली जानकारी या व्यापार रहस्य शामिल हैं) मिले, तो आपको अपना परीक्षण रोकना होगा, तुरंत हमें सूचित करना होगा, और यह डेटा किसी और को प्रकट नहीं करना होगा।
3. परीक्षण विधियाँ
निम्नलिखित परीक्षण विधियाँ अधिकृत नहीं हैं:
- नेटवर्क डिनायल ऑफ सर्विस (DoS या DDoS) परीक्षण या अन्य परीक्षण जो किसी सिस्टम या डेटा तक पहुँच को बाधित करते हैं या उसे नुकसान पहुँचाते हैं।
- भौतिक परीक्षण (जैसे कार्यालय में प्रवेश, खुले दरवाजे, tailgating), Querri के कर्मचारियों, ग्राहकों या विक्रेताओं की सोशल इंजीनियरिंग (जैसे phishing, vishing), या कोई अन्य गैर-तकनीकी कमजोरी परीक्षण।
- स्वचालित स्कैनिंग जो महत्वपूर्ण लोड या ट्रैफ़िक उत्पन्न करती है।
- कोई भी परीक्षण जो अन्य Querri ग्राहकों के डेटा तक पहुँचता है, उसे संशोधित करता है, या नष्ट करता है। अपना स्वयं का परीक्षण खाता उपयोग करें।
4. दायरा
यह नीति निम्नलिखित सिस्टम और सेवाओं पर लागू होती है:
querri.comऔर इसके सबडोमेनapp.querri.com(Querri वेब एप्लिकेशन)- Querri के सार्वजनिक API
यदि आप सुनिश्चित नहीं हैं कि कोई सिस्टम दायरे में है या नहीं, तो परीक्षण से पहले security@querri.com पर हमसे संपर्क करें।
5. दायरे से बाहर
तृतीय-पक्ष प्रदाताओं द्वारा होस्ट की गई कोई भी सेवा इस नीति से बाहर है। कृपया उन सेवाओं की कमजोरियों की रिपोर्ट सीधे प्रदाता को करें।
हमारे उपयोगकर्ताओं, कर्मचारियों, समग्र रूप से इंटरनेट, और एक सुरक्षा शोधकर्ता के रूप में आपकी सुरक्षा के हित में, निम्नलिखित निष्कर्ष दायरे से बाहर रखे गए हैं:
- भौतिक परीक्षण से प्राप्त निष्कर्ष, जैसे कार्यालय में प्रवेश (जैसे खुले दरवाजे, tailgating)।
- मुख्य रूप से सोशल इंजीनियरिंग से प्राप्त निष्कर्ष (जैसे phishing, vishing)।
- "दायरा" अनुभाग में सूचीबद्ध न किए गए एप्लिकेशन या सिस्टम से प्राप्त निष्कर्ष।
- UI और UX बग तथा वर्तनी की गलतियाँ।
- नेटवर्क-स्तरीय डिनायल-ऑफ-सर्विस (DoS/DDoS) कमजोरियाँ।
- प्रदर्शित प्रभाव के बिना अनुशंसित सर्वोत्तम-अभ्यास सुरक्षा हेडर का अभाव।
- मैन्युअल सत्यापन के बिना स्वचालित स्कैनर से प्राप्त रिपोर्टें।
6. रिपोर्ट कैसे करें
अपनी रिपोर्ट security@querri.com पर भेजें। रिपोर्टें अंग्रेज़ी में होनी चाहिए और इनमें शामिल होना चाहिए:
- कमजोरी और उसके संभावित प्रभाव का स्पष्ट विवरण।
- समस्या को पुन: उत्पन्न करने के लिए चरण-दर-चरण निर्देश, जिसमें उपयोग किए गए कोई भी URL, payloads, या परीक्षण खाते शामिल हों।
- कोई भी प्रासंगिक स्क्रीनशॉट, लॉग, या proof-of-concept कोड।
- यदि आप श्रेय पाना चाहते हैं तो अपना नाम या हैंडल (वैकल्पिक)।
कृपया अपनी रिपोर्ट में वास्तविक ग्राहक डेटा, क्रेडिट कार्ड डेटा, या अन्य व्यक्तिगत रूप से पहचान योग्य जानकारी शामिल न करें।
7. आप हमसे क्या उम्मीद कर सकते हैं
इस नीति के तहत हमारे साथ काम करते समय, आप हमसे यह उम्मीद कर सकते हैं कि हम:
- पाँच कार्यदिवसों के भीतर आपकी रिपोर्ट की प्राप्ति की पुष्टि करें।
- रिपोर्ट को समझने और सत्यापित करने के लिए आपके साथ काम करें।
- सुधार की प्रगति के बारे में आपको सूचित रखें।
- अपनी परिचालन सीमाओं के भीतर, खोजी गई कमजोरियों को समय पर ठीक करने का प्रयास करें।
- इस नीति से संबंधित आपके कमजोरी शोध के लिए safe harbor प्रदान करें।
- समस्या हल होने के बाद (आपकी अनुमति से) आपको सार्वजनिक रूप से श्रेय दें।
8. मान्यता
हम वर्तमान में कोई सशुल्क bug bounty प्रदान नहीं करते, लेकिन हम उन शोधकर्ताओं के आभारी हैं जो समस्याओं की जिम्मेदारी से रिपोर्ट करते हैं। आपकी अनुमति से, समस्या हल होने के बाद हम आपके योगदान को सार्वजनिक रूप से स्वीकार करेंगे।
9. मशीन-पठनीय संपर्क
हमारी सुरक्षा संपर्क जानकारी RFC 9116 के अनुसार /.well-known/security.txt पर भी प्रकाशित की जाती है।