นโยบายการเปิดเผยช่องโหว่ความปลอดภัย

    ปรับปรุงล่าสุด: 28 สิงหาคม 2026

    ความปลอดภัยของระบบ เอเจนต์ AI และข้อมูลของผู้ใช้งานคือความสำคัญสูงสุดของเรา เราสนับสนุนและให้คุณค่าแก่ความร่วมมือกับนักวิจัยด้านความปลอดภัยเพื่อตรวจสอบและแก้ไขช่องโหว่อย่างมีความรับผิดชอบ

    1. ความมุ่งมั่นและปรัชญา

    MyDataNest ดำเนินการโดย NWD Production Co., Ltd. มุ่งมั่นสร้างแพลตฟอร์ม SaaS ที่ปลอดภัยและเชื่อถือได้ เราตระหนักถึงบทบาทสำคัญของนักวิจัยด้านความปลอดภัย และพร้อมที่จะตรวจสอบทุกรายงานอย่างละเอียด โปร่งใส และรวดเร็ว

    2. ขอบเขตการใช้งาน (Scope)

    นโยบายนี้ครอบคลุมเฉพาะบริการและโดเมนที่ MyDataNest ดูแลโดยตรง: - ภายในขอบเขต (In-Scope): • เว็บแอปพลิเคชันหลัก: *.mydatanest.app • API สาธารณะและปลายทางบริการของ MyDataNest • ระบบการยืนยันตัวตนและการจัดการเซสชัน - นอกขอบเขต (Out-of-Scope): • บริการของบุคคลที่สาม (โฮสติ้ง CloudAccess, เกตเวย์การชำระเงิน Stripe, ผู้ให้บริการโมเดล LLM ภายนอก) • การโจมตีแบบปฏิเสธการให้บริการ (DoS / DDoS) • การโจมตีด้วย Brute-force อัตโนมัติหรือการส่งคำขอจำนวนมาก • วิศวกรรมสังคม (Social Engineering), Phishing หรือการคุกคามทางกายภาพต่อพนักงานหรือลูกค้า • ช่องโหว่ที่ต้องเข้าถึงอุปกรณ์ของผู้ใช้โดยตรง

    3. ข้อกำหนดและ Safe Harbor

    หากคุณค้นพบช่องโหว่และปฏิบัติตามหลักเกณฑ์ด้านล่าง MyDataNest จะถือว่าการทดสอบของคุณได้รับอนุญาตและจะไม่ดำเนินคดีตามกฎหมาย: - ดำเนินการด้วยความสุจริตใจและปฏิบัติตามกฎหมายที่เกี่ยวข้อง - ห้ามเข้าถึง แก้ไข ลบ หรือดึงข้อมูลจริงของลูกค้าหรือบริษัทเกินกว่าความจำเป็นในการทำ Proof of Concept (PoC) - ลดผลกระทบต่อระบบและหลีกเลี่ยงการทำให้บริการหยุดชะงัก - ปฏิบัติตามหลักการเปิดเผยข้อมูลอย่างมีความรับผิดชอบ (Coordinated Disclosure) โดยไม่เปิดเผยรายละเอียดช่องโหว่สู่สาธารณะก่อนที่เราจะแก้ไขเสร็จสิ้น - แจ้งให้เราทราบทันทีหากคุณเข้าถึงข้อมูลส่วนบุคคลหรือข้อมูลละเอียดอ่อนโดยไม่ได้ตั้งใจ

    4. วิธีการรายงานช่องโหว่

    กรุณาส่งรายงานทางอีเมลไปที่: อีเมล: info@mydatanest.app หัวข้อ: [Security Report] - คำอธิบายสั้นๆ เกี่ยวกับช่องโหว่ กรุณาระบุข้อมูลต่อไปนี้เพื่อให้เราสามารถตรวจสอบได้อย่างรวดเร็ว: - คำอธิบายช่องโหว่และผลกระทบที่อาจเกิดขึ้น - URL พารามิเตอร์ หรือส่วนประกอบที่เกี่ยวข้อง - ขั้นตอนการทำซ้ำอย่างละเอียด (คำสั่ง curl, payload ตัวอย่าง, ภาพหน้าจอ หรือวิดีโอ PoC) - ข้อเสนอแนะในการแก้ไข (ถ้ามี)

    5. คำมั่นสัญญาและระยะเวลาตอบกลับ (SLA)

    เมื่อคุณส่งรายงานตามนโยบายนี้ เรามุ่งมั่นที่จะ: - ตอบรับการรับรายงานภายใน 48 ชั่วโมงทำการ - ตรวจสอบและประเมินระดับความรุนแรงภายใน 5 วันทำการ - แจ้งความคืบหน้าในการแก้ไขอย่างต่อเนื่อง - ให้ความสำคัญสูงสุดในการแก้ไขช่องโหว่ตามระดับความรุนแรง (CVSS)

    6. การให้เกียรติและ Hall of Fame

    เราขอขอบคุณนักวิจัยทุกท่านที่ช่วยปกป้องความปลอดภัยของ MyDataNest: - หากคุณต้องการ เรายินดีระบุชื่อหรือนามแฝงของคุณในหน้าประกาศเกียรติคุณด้านความปลอดภัยหลังจากที่ช่องโหว่ได้รับการแก้ไขแล้ว - หมายเหตุ: ขณะนี้ MyDataNest ยังไม่มีโครงการ Bug Bounty แบบมีเงินรางวัลเป็นตัวเงิน แต่เราให้การรับรองอย่างเป็นทางการสำหรับทุกการรายงานที่ถูกต้อง