Англійська версія юридичних угод і політик вважається єдиною поточною й дійсною версією цих документів. Версії документів будь-якою іншому мовою надаються тільки для вашої зручності, щоб полегшити читання і розуміння англійської версії. Версії документів іншими мовами не мають юридичної сили та не можуть замінити англійські версії. У разі виникнення розбіжностей чи конфліктів юридичні угоди й політики англійською мовою матимуть переважну силу.
Остання редакція: 2026-07-22 08:12:44
ОГЛЯД
Ці Умови Політики відповідального розкриття інформації та Програми виявлення помилок («Умови Програми») регулюють вашу участь у Програмі виявлення помилок Hostinger («Програма виявлення помилок»).
Ці Умови Програми доповнюють Умови надання послуг, Політику конфіденційності та будь-яку іншу угоду між вами та Hostinger. Якщо інше не визначено в цих Умовах Програми, терміни, написані з великої літери, мають значення, наведені в Умовах надання послуг. У разі будь-якої невідповідності між цими Умовами Програми та Умовами надання послуг або Політикою конфіденційності, щодо Програми виявлення помилок переважну силу мають ці Умови Програми.
Для уникнення сумнівів, жодне положення цих Умов Програми не обмежує та не виключає будь-яких прав, засобів правового захисту чи зобов'язань, що виникають відповідно до Умов надання послуг.
Hostinger залишає за собою право будь-коли оновлювати, змінювати або іншим чином вносити зміни до цих Умов Програми. Такі зміни набирають чинності з моменту їх публікації на Сайті або на відповідній платформі Програми виявлення помилок. Продовжуючи участь у Програмі виявлення помилок після набрання такими змінами чинності, ви погоджуєтеся з оновленими Умовами Програми.
ПОЛІТИКА ВІДПОВІДАЛЬНОГО РОЗКРИТТЯ ІНФОРМАЦІЇ
Hostinger заохочує відповідальне розкриття інформації про вразливості безпеки в наших Послугах або на нашому Сайті. Ми визнаємо важливу роль дослідників безпеки та нашої спільноти користувачів у забезпеченні безпеки Hostinger і наших клієнтів. Якщо ви виявили вразливість, яка впливає на наш Сайт або Послуги, будь ласка, повідомте про неї відповідно до цих Умов Програми.
УМОВИ ПРОГРАМИ
Участь у Програмі виявлення помилок є добровільною. Беручи участь у Програмі виявлення помилок або повідомляючи Hostinger про вразливість безпеки, ви підтверджуєте, що ознайомилися, зрозуміли та погодилися з цими Умовами Програми.
Щоб заохочувати відповідальні дослідження безпеки та розкриття інформації про вразливості, Hostinger зобов'язується, що, якщо ми на власний розсуд дійдемо висновку, що ваші дії відповідають цим Умовам Програми та Умовам надання послуг, Hostinger не подаватиме проти вас цивільний позов виключно у зв'язку з вашими дослідженнями безпеки, що відповідають цим умовам, і не передаватиме справу до правоохоронних органів.
Під час проведення досліджень ви не повинні змінювати жодних файлів або даних, зокрема дозволів доступу, а також навмисно переглядати чи отримувати доступ до будь-яких даних понад той обсяг, який є необхідним для підтвердження наявності вразливості.
Hostinger докладатиме всіх можливих зусиль, щоб дотримуватися таких цільових строків реагування:
| Тип відповіді | Робочі дні |
| Перша відповідь | 2 робочі дні |
| Початкова оцінка | 5 робочих днів |
| Виплата винагороди | 14 робочих днів |
| Усунення вразливості | Залежить від рівня критичності та складності |
ОБЛІКОВІ ДАНІ ДЛЯ ТЕСТУВАННЯ
Щоб запобігти зловживанню спільними обліковими даними для тестування, Hostinger не надає спільні облікові записи для тестування. Ви повинні зареєструвати власний Обліковий запис і придбати тариф Single Shared Hosting.
Якщо ви відповідаєте вимогам цих Умов Програми, Hostinger надасть вам купон на знижку, який повністю покриває вартість одного тарифу Shared Hosting на один місяць.
Якщо ви бажаєте тестувати вебзастосунки Hostinger, зверніться до команди безпеки Hostinger за адресою security@hostinger.com, щоб отримати купон на знижку. Будь ласка, вкажіть назву свого профілю на HackerOne, адресу електронної пошти, використану для реєстрації Облікового запису, а також підтвердження того, що ви берете участь у Програмі виявлення помилок через HackerOne.
ДО ПРОГРАМИ ВИЯВЛЕННЯ ПОМИЛОК ВХОДЯТЬ ТАКІ ДОМЕНИ HOSTINGER:
www.hostinger.com
hpanel.hostinger.com
cpanel.hostinger.com *
payments.hostinger.com
builder.hostinger.com
horizons.hostinger.com
reach.hostinger.com
agents.hostinger.com
mail.hostinger.com
Домени, не зазначені вище, не входять до сфери дії Програми.
* Примітка: ми виплачуємо винагороди лише за вразливості, спричинені нашими системами. Проблеми, пов'язані безпосередньо з платформою cPanel, не підлягають винагороді.
Включення Сайту, Послуги, домену чи іншого активу до сфери дії Програми виявлення помилок не надає дозволу на будь-які дії, що виходять за межі відповідальних досліджень безпеки або суперечать цим Умовам Програми.
НОВИЙ ХОСТИНГ-ТАРИФ – AGENCY
Ми запустили нові тарифи Agency, повністю побудовані на нашій інфраструктурі H5G, спеціально розробленій для хостингу WordPress. Ці тарифи забезпечують повну ізоляцію сайтів для підвищення безпеки та продуктивності Крім того, вони спрощують спільний доступ до кожного сайту, забезпечуючи зручну співпрацю між членами команди.
Оскільки тариф Agency повністю працює на інфраструктурі H5G, сфера його тестування безпеки (зокрема виплати винагород) охоплюється чинною сферою тестування інфраструктури H5G. Ми запрошуємо дослідників допомогти виявити потенційні вразливості.
Щоб взяти участь у тестуванні наших нових хостинг-тарифів, надішліть листа на адресу security@hostinger.com із запитом на отримання купона для тестування тарифу Agency. У листі також вкажіть адресу електронної пошти, яку ви використали для реєстрації в hPanel.
ВИМОГИ ДО УЧАСНИКІВ
Щоб мати право брати участь у Програмі виявлення помилок і отримувати винагороду, ви повинні:
- дотримуватися цих Умов Програми;
- дотримуватися вимог щодо авторизації та санкційного законодавства, викладених в Умовах надання послуг;
- дотримуватися чинного законодавства під час участі в Програмі виявлення помилок;
- проводити дослідження безпеки добросовісно та виконувати лише ті дії, які є обґрунтовано необхідними для виявлення, підтвердження та повідомлення про вразливість, уникаючи будь-якої невиправданої шкоди для Hostinger, його клієнтів або будь-яких третіх осіб;
- не бути працівником, посадовою особою, директором або незалежним підрядником Hostinger чи будь-якої з його афілійованих компаній, а також не бути найближчим родичем такої особи;
- досягти щонайменше 16-річного віку. Якщо відповідно до законодавства країни вашого проживання ви вважаєтеся неповнолітньою особою, перед участю в Програмі виявлення помилок ви повинні отримати дозвіл одного з батьків або законного опікуна.
Hostinger може запросити додаткову інформацію, обґрунтовано необхідну для підтвердження вашої відповідності цим вимогам.
Якщо Hostinger на власний розсуд визначить, що ви не відповідаєте вимогам до учасників або іншим чином порушуєте ці Умови Програми, Hostinger може призупинити або припинити вашу участь у Програмі виявлення помилок, а також відмовити у виплаті винагороди, утримати її або відкликати.
ПРАВИЛА РОЗКРИТТЯ ІНФОРМАЦІЇ
Беручи участь у Програмі виявлення помилок або надсилаючи повідомлення про вразливість через HackerOne, ви погоджуєтеся не розкривати публічно та не повідомляти будь-якій третій стороні результати своїх досліджень, інформацію про повідомлену вразливість, код підтвердження концепції (proof of concept), деталі експлойту або вміст вашого повідомлення без попереднього письмового дозволу Hostinger.
ВРАЗЛИВОСТІ, ЯКІ ПІДЛЯГАЮТЬ ВИНАГОРОДІ
Hostinger на власний розсуд визначає, чи відповідає повідомлена вразливість умовам Програми виявлення помилок. До таких вразливостей належать ті, що впливають на конфіденційність, цілісність або доступність будь-якого Сайту чи Послуги, які входять до сфери дії Програми виявлення помилок. До вразливостей, що підлягають винагороді, зокрема належать:
- недоліки автентифікації або авторизації, включно з небезпечними прямими посиланнями на об'єкти (Insecure Direct Object References, IDOR) та обходом автентифікації;
- виконання коду на стороні сервера (Server-Side Code Execution) або віддалене виконання коду (Remote Code Execution, RCE);
- вразливості типу ін'єкцій, зокрема SQL- та XML-ін'єкції;
- обхід каталогів (Directory Traversal);
- підвищення привілеїв (Privilege Escalation);
- розкриття конфіденційної інформації або персональних даних;
- суттєві помилки конфігурації безпеки, що призводять до підтвердженої вразливості;
- облікові дані систем, які були розкриті Hostinger або його працівниками та становлять реальну загрозу для активів, що входять до сфери дії Програми.
ВРАЗЛИВОСТІ, ЯКІ НЕ ПІДЛЯГАЮТЬ ВИНАГОРОДІ
Будь-який Сайт, Послуга, домен, актив, контент, розміщений клієнтами, або програмне забезпечення третіх сторін, що не входять до сфери дії Програми виявлення помилок, вважаються такими, що не входять до її сфери дії, і не дають права на отримання винагороди.
Наведені нижче дії не підпадають під Програму виявлення помилок і не повинні виконуватися дослідниками, які беруть участь у Програмі:
- повідомлення, що стосуються додаткового облікового запису користувача, коли використовується наявний бізнес-зв'язок, а вплив обмежується лише основним обліковим записом;
- визначення існування імен користувачів у клієнтських системах (Username Enumeration), зокрема шляхом аналізу відповідей сервера;
- результати роботи сканерів або автоматично згенеровані звіти, включно з будь-якими автоматизованими сканерами чи інструментами активної експлуатації;
- атаки типу «людина посередині» (Man-in-the-Middle, MitM);
- будь-які фізичні атаки на майно Hostinger або його дата-центри;
- міжсайтовий скриптинг (Cross-Site Scripting, XSS);
- міжсайтова підробка запитів (Cross-Site Request Forgery, CSRF);
- клікджекінг (Clickjacking);
- вразливості, що передбачають використання викрадених облікових даних або фізичний доступ до пристрою;
- фішингові атаки;
- атаки із застосуванням соціальної інженерії, зокрема ті, що спрямовані на працівників Hostinger або передбачають видавання себе за них будь-яким способом (наприклад, через чат служби підтримки, соціальні мережі, особисті домени тощо);
- відкриті перенаправлення (Open Redirect), крім випадків, коли:
- перехід за URL-адресою, що належить Hostinger, одразу призводить до неочікуваного перенаправлення та втрати конфіденційних даних (наприклад, токенів сеансу, персональних даних тощо);
- атаки CRIME та BEAST;
- CSRF під час виходу з облікового запису (Logout CSRF);
- розкриття банерів сервісів або інформації про їхні версії;
- відсутність SPF-записів;
- відображення вмісту каталогів (Directory Listing), якщо при цьому не розкриваються конфіденційні дані;
- атаки типу DoS, DDoS, перебір паролів (Brute Force) або визначення користувачів (User Enumeration);
- методи Black Hat SEO;
- будь-які інші повідомлення, які Hostinger визнає низькоризиковими через малоймовірний або суто теоретичний сценарій атаки, необхідність значної взаємодії з боку користувача або мінімальний потенційний вплив;
- вразливості в бібліотеках третіх сторін без підтвердження їхнього фактичного впливу на цільовий застосунок (наприклад, повідомлення лише про CVE без можливості експлуатації);
- розкриті облікові дані, які більше не є дійсними або не становлять загрози для активів, що входять до сфери дії Програми;
- будь-які помилки, експлуатація яких можлива лише в застарілих браузерах;
- вразливості інфраструктури, зокрема:
- проблеми із SSL-сертифікатами;
- помилки конфігурації DNS;
- помилки конфігурації серверів (наприклад, відкриті порти, підтримувані версії TLS тощо);
- вразливості, для експлуатації яких потрібна вкрай малоймовірна взаємодія з боку користувача;
- недостатньо суворі вимоги до складності паролів;
- проблеми з підтвердженням або перевіркою адрес електронної пошти;
- помилки якості або бізнес-логіки, які не створюють реальної загрози та не впливають на бізнес або клієнтів таким чином, щоб це могло призвести до несанкціонованого доступу до даних чи систем, а також якщо відсутня можливість використати помилку для заподіяння будь-якої шкоди системам або даним компанії;
- вразливості в інфраструктурі окремих клієнтів або на їхніх віртуальних приватних серверах (VPS), включно із вебсайтами, базами даних тощо;
- злам або неправомірне використання купонів на знижку;
- непрацюючі посилання (Broken Links).
ВИМОГИ ДО ПОВІДОМЛЕНЬ ПРО ВРАЗЛИВОСТІ
Для кожного повідомлення про вразливість необхідно надати таку інформацію:
- повний опис вразливості, включно з можливістю її експлуатації та потенційним впливом;
- докази та пояснення всіх кроків, необхідних для відтворення вразливості, зокрема:
- відео або покрокові знімки екрана;
- код експлойту;
- журнали мережевого трафіку;
- вебзапити/API-запити та відповіді;
- адресу електронної пошти або ідентифікатор користувача будь-яких тестових облікових записів;
- IP-адресу, використану під час тестування.
- Для повідомлень про вразливості, пов'язані з віддаленим виконанням коду (RCE), також застосовуються додаткові вимоги, наведені нижче.
Ненадання достатньої інформації для відтворення та перевірки повідомленої вразливості може призвести до затримки розгляду вашого повідомлення або вплинути на ваше право на отримання винагороди.
ДОДАТКОВІ ВИМОГИ ДО ПОВІДОМЛЕНЬ ПРО ВРАЗЛИВОСТІ, ПОВ'ЯЗАНІ З ВІДДАЛЕНИМ ВИКОНАННЯМ КОДУ (RCE)
вихідну IP-адресу;
Окрім наведених вище вимог, повідомлення про вразливості RCE повинні, за наявності, містити:
- часову позначку із зазначенням часового поясу;
- повний текст запитів до сервера та відповідей сервера;
- назви всіх завантажених файлів, які обов'язково мають містити слово «bugbounty» і часову позначку;
- IP-адресу та порт зворотного підключення (callback), якщо застосовно;
- інформацію про будь-які дані, до яких було отримано доступ – навмисно чи випадково.
Дозволені дії:
- безпосереднє виконання нешкідливих команд через вебзастосунок або інтерфейс (наприклад: whoami, hostname, ifconfig);
- завантаження файлу, який виводить результат виконання заздалегідь визначеної нешкідливої команди.
Заборонені дії:
- завантаження файлів, які дають змогу виконувати довільні команди (наприклад, вебшелів);
- зміна будь-яких файлів або даних, зокрема їхніх дозволів доступу;
- видалення будь-яких файлів або даних;
- порушення нормальної роботи системи (наприклад, ініціювання перезавантаження сервера);
- створення та підтримання постійного з'єднання із сервером;
- навмисний перегляд будь-яких файлів або даних, доступ до яких не є необхідним для підтвердження вразливості;
- ненадання інформації про виконані дії або іншої обов'язкової інформації.
ВИПЛАТА ВИНАГОРОД
Ви можете мати право на отримання грошової винагороди («Винагорода»), якщо:
- ви першими повідомили про дійсну вразливість, яка раніше не була відома та стосується Сайту або Послуги, що входять до сфери дії Програми;
- Hostinger на власний розсуд визнає повідомлену вразливість дійсною проблемою безпеки;
- ви дотрималися цих Умов Програми.
Hostinger на власний розсуд визначає, чи підлягає повідомлена вразливість винагороді, а також розмір такої винагороди. Ніщо в цих Умовах Програми не зобов'язує Hostinger здійснювати виплату винагороди.
Усі винагороди виплачуються в доларах США (USD). Ви самостійно несете відповідальність за сплату будь-яких податків, зборів або інших обов'язкових платежів, що застосовуються до отриманої винагороди відповідно до законодавства країни вашого проживання, громадянства або іншої юрисдикції, яка підлягає застосуванню.
Мінімальний розмір винагороди за підтверджене повідомлення про вразливість становить 100 доларів США (USD), а максимальний – 25 000 доларів США (USD).
Під час визначення розміру винагороди Hostinger може, серед іншого, враховувати:
- рівень критичності, можливість експлуатації та потенційний вплив повідомленої вразливості;
- чутливість Сайту, Послуги, систем або даних, яких стосується вразливість;
- загальний рівень ризику для Hostinger, його клієнтів або третіх осіб;
- якість, повноту та відтворюваність вашого повідомлення;
- будь-які інші обставини, що мають значення.
Будь-яка спроба отримати винагороду шляхом вимагання, примусу або погроз публічного розкриття інформації може призвести до негайної дискваліфікації з Програми виявлення помилок та відмови у виплаті винагороди.
Hostinger може відмовити у виплаті винагороди, зменшити її розмір, утримати або відкликати винагороду, якщо ви не дотрималися цих Умов Програми або якщо буде встановлено, що повідомлена вразливість не відповідає вимогам Програми виявлення помилок.
Усі рішення щодо права на отримання винагороди, а також щодо її розміру є остаточними та приймаються Hostinger на власний розсуд.
ПОВТОРНЕ ТЕСТУВАННЯ
Hostinger на власний розсуд визначає, чи буде дозволено або запрошено повторне тестування раніше повідомленої вразливості. Під час ухвалення такого рішення Hostinger може, серед іншого, враховувати рівень критичності повідомленої вразливості, якість первинного повідомлення та наявні внутрішні ресурси.
Винагорода за повторне тестування виплачується лише в тому разі, якщо повторне тестування було прямо запрошене або схвалене Hostinger.
На знак визнання додаткових зусиль, пов'язаних із повторним тестуванням, ви можете мати право на отримання такої винагороди:
- вразливості низького та середнього рівня критичності – 50 доларів США (USD);
- вразливості високого та критичного рівня критичності – 100 доларів США (USD).
ПРАВО ВЛАСНОСТІ НА ПОВІДОМЛЕННЯ
Ви зберігаєте право власності на своє повідомлення про вразливість і будь-які матеріали, які подаєте у зв'язку з ним. Як умову участі в Програмі виявлення помилок ви надаєте Hostinger та його афілійованим компаніям безстрокову, безвідкличну, всесвітню, безоплатну, таку, що може передаватися та субліцензуватися, невиключну ліцензію на використання, відтворення, змінення, адаптацію, публікацію, поширення, публічну демонстрацію, публічне виконання, створення похідних творів, а також будь-яке інше використання вашого повідомлення про вразливість і пов'язаних із ним матеріалів з будь-якою законною метою.
Ви заявляєте та гарантуєте, що маєте всі необхідні права для надання ліцензії, передбаченої цими Умовами Програми, а також що ваше повідомлення про вразливість, наскільки вам відомо, не порушує прав інтелектуальної власності чи інших прав будь-якої третьої сторони.
Ніщо в цих Умовах Програми не зобов'язує Hostinger впроваджувати, комерціалізувати або будь-яким іншим чином використовувати інформацію, що міститься у вашому повідомленні про вразливість.
Ви відмовляєтеся від будь-яких вимог будь-якого характеру, зокрема вимог, що ґрунтуються на прямо укладеному договорі, договорі, укладеному шляхом фактичних дій, або квазідоговорі, які можуть виникнути у зв'язку з переданням Hostinger повідомлення про вразливість.
Ніщо в цих Умовах Програми не обмежує право Hostinger самостійно розробляти, набувати, ліцензувати або використовувати продукти, послуги, технології чи матеріали, які є подібними або тотожними тим, що описані у вашому повідомленні про вразливість, за умови дотримання Hostinger цих Умов Програми.
Ліцензія, надана відповідно до цього розділу, зберігає чинність після припинення вашої участі в Програмі виявлення помилок.
КОНФІДЕНЦІЙНІСТЬ
Будь-яка інформація, до якої ви отримали доступ, яку отримали або про яку іншим чином дізналися у зв'язку з участю в Програмі виявлення помилок, зокрема інформація про Hostinger, його афілійовані компанії, працівників, клієнтів, незалежних підрядників, Сайти, Послуги, системи або засоби безпеки («Конфіденційна інформація»), повинна зберігатися в суворій конфіденційності та використовуватися виключно з метою участі в Програмі виявлення помилок.
Ви не повинні отримувати доступ, використовувати, копіювати, зберігати, розкривати, поширювати або будь-яким іншим чином надавати доступ до Конфіденційної інформації, за винятком випадків, коли це обґрунтовано необхідно для виявлення, підтвердження та повідомлення про вразливість відповідно до цих Умов Програми.
Якщо під час проведення дослідження безпеки вам стане відомо про фактичний або ймовірний інцидент інформаційної безпеки, несанкціонований доступ або розкриття Конфіденційної інформації, зокрема персональних даних, ви повинні без невиправданої затримки повідомити про це Hostinger через Програму виявлення помилок та співпрацювати, виконуючи обґрунтовані вказівки Hostinger щодо поводження з такою Конфіденційною інформацією.
Ви повинні остаточно видалити будь-яку Конфіденційну інформацію, отриману під час участі в Програмі виявлення помилок, щойно вона більше не буде обґрунтовано потрібна для підготовки або підтвердження вашого повідомлення про вразливість, якщо інше не вимагається чинним законодавством або прямо не дозволено Hostinger у письмовій формі.
Недотримання вимог цього розділу може призвести до призупинення або припинення вашої участі в Програмі виявлення помилок, відмови у виплаті винагороди, її утримання або відкликання, а також до застосування будь-яких інших заходів, передбачених цими Умовами Програми, Умовами надання послуг або чинним законодавством.
ПРИПИНЕННЯ УЧАСТІ
Ви можете припинити участь у Програмі виявлення помилок у будь-який час, припинивши будь-які дії з тестування та дотримавшись цих Умов Програми.
Hostinger може в будь-який час і на власний розсуд призупинити або припинити вашу участь у Програмі виявлення помилок, якщо:
ви порушили ці Умови Програми, Умови надання послуг або будь-яку іншу угоду між вами та Hostinger; або
Hostinger обґрунтовано вважає, що ваша участь створює ризик для Hostinger, його афілійованих компаній, Сайтів, Послуг, інфраструктури, систем, клієнтів, працівників, бізнесу або репутації.
Hostinger також може в будь-який час і на власний розсуд призупинити, змінити або повністю чи частково припинити дію Програми виявлення помилок.
У разі призупинення або припинення вашої участі Hostinger може вжити будь-яких заходів, передбачених цими Умовами Програми, зокрема відмовити у виплаті винагороди, утримати її або відкликати.
Припинення вашої участі в Програмі виявлення помилок не впливає на права та обов'язки, які за своєю природою повинні зберігати чинність після такого припинення, зокрема положення цих Умов Програми щодо конфіденційності, інтелектуальної власності та обмеження відповідальності.