कानूनी दस्तावेज़ों पर वापस जाएँ
सुरक्षा

भेद्यता प्रकटीकरण

हम उन सुरक्षा शोधकर्ताओं की रिपोर्टों का स्वागत करते हैं जो GetMyHotels को सुरक्षित रखने में हमारी मदद करते हैं। यह पृष्ठ बताता है कि हम तक कैसे पहुँचा जाए, क्या दायरे में है, हम बदले में क्या वादा करते हैं, तथा सद्भावपूर्ण परीक्षण के लिए सेफ़ हार्बर की शर्तें क्या हैं। अंतिम बार 2026-05-27 को अद्यतन किया गया।

यह दस्तावेज़ कई भाषाओं में प्रकाशित किया गया है। यदि किसी अनुवाद और अंग्रेज़ी संस्करण के बीच कोई विसंगति हो, तो अंग्रेज़ी संस्करण ही मान्य होगा।

पावती

≤ 3 कार्य-दिवस

एक प्रारंभिक मानवीय उत्तर, जो पुष्टि करता है कि हमें रिपोर्ट मिल गई है और उसका ट्रायाज कर लिया गया है।

ट्रायाज निर्णय

≤ 10 कार्य-दिवस

इसकी पुष्टि कि रिपोर्ट वैध है, डुप्लिकेट है, दायरे से बाहर है, या उसमें और जानकारी चाहिए।

समाधान और प्रकटीकरण

High/Critical के लिए ≤ 90 दिन

पैच जारी किया जाता है और (आपकी सहमति से) हमारी आभार सूची में आपको श्रेय दिया जाता है।

हम किन बातों के बारे में जानना चाहते हैं

  • प्रमाणीकरण या सत्र-प्रबंधन की खामियाँ (account takeover, session fixation)
  • सर्वर-साइड injection (SQL, command, SSRF, template, prototype pollution)
  • प्राधिकरण bypass — किसी अन्य टेनेंट / उपयोगकर्ता के डेटा या कार्यों तक पहुँच
  • भुगतान में हेरफेर, refund का दुरुपयोग, या मूल्य-निर्धारण संबंधी खामियाँ
  • संवेदनशील डेटा का उजागर होना (PII, भुगतान टोकन, आंतरिक क्रेडेंशियल)
  • Stored XSS या HTML injection, जो अन्य उपयोगकर्ताओं को प्रभावित करे
  • Subdomain takeover, उजागर क्लाउड संसाधन, कोड में लीक हुए सीक्रेट
  • AI एजेंट या उसके टूल में तर्क-संबंधी खामियाँ (जैसे prompt injection, जो विशेषाधिकार-प्राप्त कार्यों तक ले जाए)

दायरे से बाहर

  • Self-XSS या social engineering संबंधी रिपोर्ट
  • प्रदर्शित प्रभाव के बिना अनुपस्थित सुरक्षा हेडर (CSP, HSTS subdomain inclusion)
  • बिना किसी ट्रायाज के, केवल स्वचालित स्कैनरों से तैयार की गई रिपोर्ट
  • किसी वास्तविक दुरुपयोग परिदृश्य के बिना rate-limit को कड़ा करने के सुझाव
  • ऐसे निष्कर्ष जिनके लिए भौतिक पहुँच, मैलवेयर, या समझौता किए गए उपयोगकर्ता डिवाइस आवश्यक हों
  • किसी भी प्रकार के denial-of-service हमले — कृपया इनका परीक्षण न करें
  • ऐसी समस्याएँ जो केवल पुराने ब्राउज़र संस्करणों या असमर्थित कॉन्फ़िगरेशन से ही पहुँच में आती हैं
  • तृतीय-पक्ष SaaS, जिनका उपयोग हम सब-प्रोसेसर के रूप में करते हैं (उनकी रिपोर्ट विक्रेता को दें; हम समन्वय में मदद करेंगे)

सेफ़ हार्बर

जब तक आपका परीक्षण नीचे दिए गए नियमों का पालन करता है, तब तक हम सद्भावपूर्ण सुरक्षा शोध के लिए आपके विरुद्ध विधिक कार्रवाई नहीं करेंगे, आपकी गतिविधि को सेवा की शर्तों का उल्लंघन नहीं मानेंगे, और न ही Computer Fraud and Abuse Act या समकक्ष विदेशी कानूनों के अंतर्गत आप पर अभियोजन चलवाने का प्रयास करेंगे:

  • केवल उन्हीं खातों और डेटा के साथ परीक्षण करें जो आपके अपने हों।
  • यदि आपको अनजाने में किसी अन्य उपयोगकर्ता का डेटा मिल जाए, तो रुक जाएँ, उसे डाउनलोड या साझा न करें, और हमें तुरंत बताएँ।
  • GetMyHotels के कर्मचारियों, ठेकेदारों, आपूर्तिकर्ताओं या उपयोगकर्ताओं की कोई social engineering न करें।
  • कोई denial-of-service न करें, चाहे वह वितरित हो या अन्यथा।
  • प्रभाव प्रदर्शित करने के लिए आवश्यक न्यूनतम से अधिक डेटा exfiltrate न करें।
  • किसी भी सार्वजनिक प्रकटीकरण से पहले हमें समाधान के लिए उचित समय दें।

आपको बदले में क्या मिलता है

  • एक मानवीय उत्तर, तेज़ी से, और वही इंजीनियर उसी थ्रेड पर बना रहता है।
  • हमारी आभार सूची में श्रेय (आपके पसंदीदा नाम या हैंडल के साथ)।
  • GetMyHotels कोई सशुल्क bug bounty कार्यक्रम नहीं चलाता। हम मौद्रिक पुरस्कार नहीं देते। हम प्रत्येक रिपोर्ट का उत्तर देते हैं, जो ठीक कर सकते हैं उसे ठीक करते हैं, और शोधकर्ताओं को सार्वजनिक रूप से श्रेय देते हैं।

उपयोगी रिपोर्ट कैसे लिखें

  1. शीर्षक में बग की श्रेणी और उसका प्रभाव लिखें।
  2. पुनरुत्पादन के चरण — सटीक URL, payload, प्रयुक्त खाते।
  3. सरल भाषा में प्रभाव: एक हमलावर किसी उपयोगकर्ता के साथ क्या कर सकता है?
  4. यदि आपके पास कोई सुझाया गया समाधान हो तो वह भी (वैकल्पिक, पर सहायक)।
  5. श्रेय के लिए आपका पसंदीदा नाम या हैंडल, तथा आप तक पहुँचने का तरीका।

PGP आवश्यक नहीं है, परंतु यदि आप संवेदनशील विवरणों के लिए इसका उपयोग करना चाहते हैं, तो पहले security@getmyhotels.com पर ईमेल करें और हम कुंजियों का आदान-प्रदान कर लेंगे।

आभार

जिन शोधकर्ताओं ने वैध भेद्यताएँ बताईं, उनकी सूची हम यहाँ देंगे — नवीनतम पहले, उनके चुने हुए नाम या हैंडल के साथ। पहले आप बनें — हमें कुछ भेजें।

आप अपने विकल्प फ़ुटर लिंक से कभी भी बदल सकते हैं।

हमारी गोपनीयता नीति पढ़ें