أمن مهارة

الإبلاغ عن ثغرة أمنيّة

نرحّب بالباحثين الأمنيّين: نطاق واضح، قنوات تواصل مباشرة، والتزام جدّي بالمراجعة والرد.

آخر تحديث: 20 مايو 2026 • للباحثين الأمنيين فقط

الخلاصة: ابحث ضمن النطاق المحدّد فقط، أبلغنا بشكل خاص قبل أي إفصاح علني، واحصل على مكافأة مالية لكل ثغرة موثّقة فريدة. الباحث المتعاون بحسن نية محميّ من أي إجراء قانوني.

النطاق المسموح

  • mahara.sy وأي subdomain تشغّله مهارة.
  • كل واجهات الـ Authentication والـ Authorization.
  • تدفّق المدفوعات، الـ escrow، وزر تأكيد الاستلام.
  • المطابقة الذكية + بوابة السلامة.
  • رفع الملفات (avatars، gig covers، مرفقات المحادثات).
  • صفحات الإدارة.
  • الـ APIs العامة + Server Actions.

خارج النطاق (لن نقبل تقارير عنه)

  • هجمات DoS / DDoS (لا تختبرها، فهي تعطّل الخدمة ولا تُكافأ).
  • هندسة اجتماعية على موظّفي مهارة أو مستخدميها.
  • الفحص الآلي المكثّف: احترم الـ rate-limit، ولا تُحمّل خوادمنا.
  • ثغرات بمنصّات أو خدمات الطرف الثالث الذي نعتمد عليه.
  • متصفّحات أو أنظمة تشغيل قديمة غير مدعومة.
  • اعتمادات (credentials) مسرّبة بمكان آخر.
  • ثغرات نظرية بدون PoC قابل لإعادة الإنتاج.
  • تقارير عن غياب headers أمنية أو CSP fine-tuning (مدرجة بـ backlog الداخلي).
  • Self-XSS أو XSS يتطلّب وصولاً فعلياً لجهاز الضحية.
  • بيانات اختبار / seed يمكن تمييزها بسهولة من السياق.

المكافآت (بالـ tier)

المبلغ النهائي يعتمد على شدّة التأثير وجودة التقرير. القرار لفريق الأمان في مهارة. تُدفع بتحويل بنكي بعد التحقّق والإصلاح.

المستوىمثالالمكافأة
حرجRCE، اختراق مصادقة كامل، تسريب بيانات شامل$200
عاليIDOR على بيانات حسّاسة، تجاوز escrow، Stored XSS$100
متوسطReflected XSS، CSRF، تجاوز صلاحيات محدود$40
منخفضتسريب معلومات غير حساس، Open redirect قابل للاستغلال$10-20

الباحث الأول الذي يبلّغ عن ثغرة فريدة يحصل على المكافأة. التقارير المكرّرة لا تُكافأ. تقارير من جودة منخفضة (بدون PoC، بدون reproduction steps) قد تُخفّض درجة.

قواعد المشاركة

  • اختبر فقط على حسابك الخاص أو على حسابات اختبار أنشأتها بنفسك.
  • لا تصل إلى بيانات مستخدمين فعليين، لا تعدّلها، ولا تحذفها. PoC بحدّ أدنى كافٍ لإثبات الثغرة.
  • لا تنشر تفاصيل الثغرة قبل إصلاحها وإذننا الكتابي.
  • أعطنا فترة 90 يوماً للإصلاح قبل أي إفصاح علني. للثغرات الحرجة قد نحتاج تمديداً منطقياً.
  • لا تستخدم الثغرة لاستخراج بيانات أو الاحتفاظ بـ persistence.

كيف تُبلّغ

أرسل تقريرك إلى support@mahara.sy بعنوان يبدأ بـ [Security].

يجب أن يتضمّن التقرير:

  • وصف الثغرة وتأثيرها المحتمل.
  • خطوات إعادة الإنتاج (Reproduction steps) بالتفصيل.
  • PoC قابل للتشغيل (script، payload، أو فيديو قصير).
  • عنوان URL المتأثّر إن وُجد.
  • اقتراحك للإصلاح (اختياري لكن نقدّره).
  • اسم العرض / handle الذي تريد أن نُكرّمك به في صفحة المعترَف بهم (اختياري، يمكنك البقاء مجهولاً).

أوقات الردّ المتوقّعة

  • أول تأكيد استلام: خلال 24 ساعة.
  • تقييم أوّلي للأهلية: خلال 72 ساعة عمل.
  • تحديثات الإصلاح: أسبوعياً على الأقل حتى الإغلاق.
  • دفع المكافأة: خلال 30 يوماً من تأكيد الإصلاح ونشره.

Safe Harbor (الحماية القانونية)

الباحث الذي يلتزم بهذه القواعد ويبلّغ بحسن نية، نتعهّد بـ:

  • عدم اتخاذ أي إجراء قانوني ضدّه فيما يتعلّق بنشاط البحث ضمن النطاق.
  • اعتبار نشاطه «authorized testing» للأغراض المرتبطة بقوانين الجرائم الإلكترونية المعمول بها.
  • التعاون معه إذا تواصل أي طرف ثالث (مزوّد خدمة، جهة قانونية).

تنبيه: Safe harbor لا يشمل النشاط خارج النطاق المحدّد، ولا الاستغلال الفعلي للثغرة بعد اكتشافها.

صفحة المعترَف بهم

نحتفظ بقائمة بأسماء (أو handles) الباحثين الذين ساهموا في تحسين أمان مهارة. القائمة تُحدّث بعد كل إفصاح مسؤول. هل تريد الظهور؟ أخبرنا في التقرير.

ماذا لا نفعل

  • لا نَعِد بمكافأة لكل تقرير. القرار حسب التأثير الفعلي وجودة العرض.
  • لا نَدفع مقابل ثغرات معروفة سابقاً أو معلَنة عامة.
  • لا نعترف بثغرات حصل عليها الباحث بانتهاك خصوصية مستخدم آخر، أو بتجاوز قانون.

تواصل

أسئلة عن البرنامج، أو تقرير غير مُلحّ: support@mahara.sy.

نُفضّل التواصل المُعمّى عبر PGP لحالات الإفصاح الحساسة، راسلنا أولاً لطلب المفتاح العام.