Сигурност и отговорно оповестяване

Версия 1.0·В сила от 22 май 2026 г.

„СИНТОПИЯ“ ЕООД (TochNow) поддържа многонаемна SaaS платформа за онлайн записване, която обработва здравни данни в съответствие с GDPR, ЗЗЛД и Закона за здравето. Каним изследователите по сигурността да докладват отговорно открити уязвимости и поемаме сроковете и гаранциите за безопасно убежище, описани по-долу.

1. Контакт

Докладвайте на security@tochnow.com. Ще получите потвърждение в рамките на 72 часа от човек (не автоматичен отговор), включително през почивните дни. GPG/PGP криптиране е добре дошло, но не е задължително.

2. Обхват

В обхвата:

  • Продукционни хостове: app.tochnow.com, api.tochnow.com (ако е изложен), tochnow.com и всеки поддомейн *.tochnow.com.
  • Мобилно приложение: TochNow за Android (само план PRO).
  • Инварианти на „слепота на оператора“ — всеки път, по който операторът на платформата, AWS или друг подобработващ би могъл да прочете запечатаните към заведението пациентски полета: телефонен номер, бележки за контакт, причини за отказ. Името и имейлът на пациента се криптират с ключове, управлявани от платформата, и са четими за сървъра по дизайн (доставка на имейли за резервацията, §9 от Политиката за поверителност) — четенето им е в обхват като изтичане на лични данни, а не като пробив в „слепотата на оператора“. Това е класът с най-висока тежест.
  • Изолация между клиенти — всеки път, по който потребител на Клиент А може да прочете, промени или изтрие данни на Клиент Б.
  • Повишаване на привилегии в рамките на един клиент (служител → администратор на акаунта, краен пациент → персонал).
  • Заобикаляне на удостоверяване/сесия — повторно използване на JWT, злоупотреба със семейство refresh токени, понижаване на 2FA, повторно използване на magic-link, злоупотреба с възстановяване на парола.
  • Изтичане на лични данни — продукционен отговор, който съдържа лични или здравни данни на друг клиент.

Извън обхвата:

  • Тестове за отказ на услуга (DoS) / лимити на заявки — реални клиники използват продукционния ограничител.
  • Социално инженерство срещу персонала или клиентите на TochNow.
  • Физически атаки.
  • Brute-force / credential stuffing срещу операторски акаунти — в продукция действат измерени ограничители по IP и по имейл; не ги задействайте безразборно.
  • Находки само върху staging данни (staging е среда с периодично изтриване и повторно зареждане; данните са синтетични).
  • Услуги на трети страни, от които зависим (Stripe, Google, AWS, Hetzner, Sentry, Expo) — докладвайте на съответния доставчик и ни уведомете, за да предприемем смекчаване надолу по веригата.
  • Препоръки за добри практики без демонстрируемо въздействие.
  • Необработен изход от скенери (nuclei / nikto / ZAP) без триаж.

3. Как да докладвате

Изпратете имейл на security@tochnow.com със:

  1. Кратко заглавие (един ред, индикация за тежест).
  2. Стъпки за възпроизвеждане — минимални, детерминистични.
  3. Засегнат краен пункт / актив / версия.
  4. Оценка на въздействието (какво печели атакуващият; клас на данните, ако са лични).
  5. По избор: предложение за отстраняване.

4. Срокове за реакция

След потвърждение определяме тежест. Това са вътрешни цели — те надхвърлят индустриалния стандарт „CRITICAL в рамките на 14 дни“.

ТежестПримериЦел за поправкаПърво обновяване
CRITICALПробив в „слепота на оператора“ (запечатани полета: телефон / бележки за контакт / причини за отказ), четене/запис между клиенти, заобикаляне на удостоверяване, ексфилтрация на здравни данни7 дниДен 1
HIGHПовишаване на привилегии в рамките на един клиент, лични данни в логове, RCE, вътрешен SSRF14 дниДен 3
MEDIUMStored XSS със специфичен payload, CSRF върху чувствително действие, липсващ лимит при удостоверяване45 дниСедмица 1
LOWКозметичен проблем, нискорисков пропуск в конфигурацията, разкриване на вече публична информация90 дни / backlogСедмица 2

Ако предстои да пропуснем срок, ще се свържем с Вас преди крайната дата с предложение за нова дата.

5. Безопасно убежище

Ако действате добросъвестно и в рамките на тази политика, TochNow:

  • Няма да предприема или подкрепя правни действия срещу Вас по разпоредбите за компютърни престъпления от Наказателния кодекс (Чл. 319а–319е НК) или Директивата на ЕС относно киберпрестъпността (2013/40/ЕС).
  • Няма да започва или подкрепя граждански искове за достъпа, необходим за идентифициране и докладване на уязвимостта, при условие че не сте ексфилтрирали данни, не сте влошили услугата и не сте навлезли извън обхвата.
  • Няма да изисква разкриване на самоличност от Вашия интернет доставчик, работодател или хостинг доставчик.

Какво трябва да направите, за да важи безопасното убежище:

  • Не ексфилтрирайте данни. Докажете грешката с един запис и спрете. Не изброявайте.
  • Не променяйте и не изтривайте данни на други клиенти. Доказвайте само чрез четене; за запис използвайте акаунт, който контролирате.
  • Не навлизайте в системи извън обхвата (други клиенти, инфраструктура на подобработващи, машини на персонала).
  • Задръжте доклада поне за прозореца на съответния срок преди публично оповестяване (координирано оповестяване).

6. Признание

В момента няма парично възнаграждение (стартъп на собствено финансиране, обвързано с приходите). Предлагаме:

  • Публично признание в този документ и в описанието на коригиращия PR (с предпочитан от Вас псевдоним / фирма / линк).
  • Подписано писмо „TochNow Security Researcher“, което можете да приложите към автобиографията или портфолиото си с уязвимости.
  • Реципрочност: ако сте друг бутстрап SaaS от ЕС/България, с удоволствие ще разменим прегледи.

Платена програма за награди ще бъде преоценена, когато месечните приходи могат да поемат свързаните разходи.

7. Координирано оповестяване

Целим присвояване на CVE и публичен бюлетин в рамките на 90 дни от първоначалния доклад за находки CRITICAL/HIGH, засягащи поверителността на пациентски данни — това е часовникът за уведомяване при нарушение по GDPR, а вътрешният ни път за ескалация тече паралелно с техническата поправка. Ако имате предвид дата за публикуване на поправка, посочете я в първоначалния доклад и ще се съгласуваме.

8. Канонична версия

Меродавна е версията на български език на тази страница. Същата политика е достъпна и в приложението на app.tochnow.com, както и чрез security.txt (RFC 9116). При установено несъответствие между версии меродавна е българската; ако забележите разминаване, моля, докладвайте го по същия начин като всяка друга находка.

Версия 1.0 · В сила от 22 май 2026 г.