النطاق
- هذا الموقع وكل ما يعمل تحت نطاقه بما فيه واجهات
/api/والمنتدى ولوحة الإدارة.
خارج النطاق:
- أنظمة جامعة الملك سعود الأخرى (
ksu.edu.sa)، تبلغ إلى الإدارة العامة للأمن السيبراني بالجامعة. - خدمات أطراف ثالثة (Cloudflare، مزود البريد)، تبلغ إلى الجهة المعنية مباشرة.
- الهندسة الاجتماعية، التصيد، الهجمات المادية، وهجمات حجب الخدمة (DoS/DDoS).
- نتائج الأدوات الآلية بلا إثبات استغلال، ونقص الترويسات غير القابل للاستغلال، وأفضل الممارسات النظرية.
القواعد
- لا تصل إلى بيانات ليست لك. إن صادفت بيانات شخصية أثناء الاختبار فتوقف فورا وأبلغنا.
- لا تعدل ولا تحذف بيانات، ولا تعطل الخدمة، ولا تستخدم الثغرة لأبعد من إثبات وجودها.
- اختبر على حساباتك فقط ولا تحاول تصعيد الصلاحيات على حسابات الآخرين.
- لا تفصح علنا عن الثغرة قبل إصلاحها أو مرور 90 يوما من البلاغ (أيهما أقرب)، ويمكن تمديد المهلة بالاتفاق.
- لا تستخدم أدوات الفحص الكثيف التي تولد حملا غير طبيعي على الخدمة.
كيف تبلغ
أرسل بلاغك عبر نموذج التواصل في هذا الموقع، واذكر فيه:
- وصفا للثغرة وتصنيفها (مثل: IDOR، XSS، تجاوز مصادقة).
- خطوات إعادة الإنتاج بالتفصيل، مع الطلبات/الاستجابات أو لقطات الشاشة.
- الأثر المتوقع وتقديرك للخطورة (CVSS إن أمكن).
- اسمك أو معرفك إن رغبت في الشكر العلني.
إن كانت التفاصيل حساسة فاكتب وصفا مختصرا أولا، وسنتواصل معك لنتفق على طريقة آمنة لإرسال البقية.
الملاذ الآمن (Safe Harbor)
نعتبر البحث الأمني الذي يلتزم بهذه السياسة مصرحا به ومجرى بحسن نية. لن نتخذ أي إجراء قانوني أو تأديبي ضد الباحثين الملتزمين بها، وسندعمهم إن اتخذ طرف ثالث إجراء بسبب نشاط متوافق مع هذه السياسة. إن لم تكن متأكدا من أن اختبارا معينا يقع ضمن النطاق فاسألنا قبل البدء.
المكافآت
لا يوجد حاليا برنامج مكافآت مالية. نقدر جهود الباحثين بالشكر العلني وشهادة تقدير من النادي، وقد نقدم تكريما خاصا للبلاغات الحرجة.

