🛡️ Security

Responsible Disclosure Policy · Automated Scan Results · Hall of Fame

✅ Latest Audit: 19 พฤษภาคม 2569 · 9 issues found · 9 fixed · 0 critical/high open · ดูผล scan · รายงานช่องโหว่

📨 Report a Vulnerability

เราชื่นชม Security researchers ที่ทดสอบระบบของเราอย่างมีจรรยาบรรณ — กรุณาแจ้งช่องโหว่ผ่านช่องทางต่อไปนี้:

ChannelContactUse For
📧 Email (Preferred)security@rabbitxai.comAll findings
📧 Fallbackinfo@rabbitxai.comGeneral
💬 LINE@RabbitX-AIQuick disclosure
📄 RFC 9116security.txtAuto-discovery

📊 Scope & Rules

✅ In Scope

❌ Out of Scope

⏱ Response SLA

SeverityInitial ResponseFix Target
Critical4 hours24 hours
High24 hours7 days
Medium3 days30 days
Low7 days90 days
🚫 Please DO NOT:
ทดสอบบนบัญชีที่ไม่ใช่ของคุณ · เข้าถึง/แก้ไข/exfiltrate ข้อมูลลูกค้า · ทำให้ service ขัดข้อง · เปิดเผย finding ก่อนได้รับ approval

🔬 Automated Scan Results

Last automated scan: 19 พฤษภาคม 2569 09:00 UTC

HTTP Security Headers

HeaderStatusValue
Strict-Transport-Security✓ PASSmax-age=31536000
X-Frame-Options✓ PASSSAMEORIGIN
X-Content-Type-Options✓ PASSnosniff
Content-Security-Policy✓ PASS9 directives configured
Referrer-Policy✓ PASSstrict-origin-when-cross-origin
Permissions-Policy✓ PASSgeo/mic/cam disabled
X-Powered-By✓ HIDDEN(disabled)

TLS / SSL

CheckStatusDetail
Protocol✓ A+TLS 1.3 only · TLS 1.2 supported · TLS 1.0/1.1 disabled
Cipher✓ A+TLS_AES_256_GCM_SHA384 (modern ciphers only)
Certificate✓ ValidLet's Encrypt · expires Aug 2026 · auto-renew
HSTS Preload⏳ PendingEligible · submit to hstspreload.org

Dependency Vulnerabilities (npm audit)

SeverityCountStatus
Critical0✓ Clean
High0✓ Clean
Medium0✓ Clean
Low0✓ Clean

Open Ports (External Scan)

PortServiceAccess
22/TCPSSH🔒 Key-auth + Fail2ban
80/TCPHTTP🔓 Redirect to 443
443/TCPHTTPS🔓 Public (nginx + SSL)

Other ports (3001/3002/3306/5432/etc.) — bound to 127.0.0.1 only, blocked by UFW.

Authentication / Session

CheckStatus
Password hashing✓ scrypt (Node native, stronger than bcrypt)
Session storage✓ DB-backed · 7-day TTL
2FA support✓ TOTP (RFC 6238) · backup codes
Rate limiting✓ Login + Webhook + Forms + Admin (8 endpoints)
Legacy bypass✓ ALLOW_LEGACY_TOKEN=false
Brute-force protection✓ Fail2ban active (22 IPs banned)

Data Protection (PDPA)

CheckStatus
PII Encryption infrastructure✓ AES-256-GCM + HMAC-SHA256
Right to accessPOST /api/privacy/erase-request
Audit logging✓ Platform + Brand level
Auto-anonymize✓ 12-month retention
Cookie consent✓ Banner + opt-in only

🏆 Hall of Fame

เราขอบคุณ Security researchers ที่ช่วยให้ระบบเราปลอดภัยขึ้น:

ยังไม่มี researchers ในรายชื่อ — เป็นคนแรกได้!

📑 Past Reports & Audits

DateTypeFindingsStatus
19 พ.ค. 2569 Internal Security & Legal Audit 1 High + 6 Medium + 2 Low All Fixed
🔮 Roadmap:
• Q3 2569: External pen-test (3rd-party)
• Q4 2569: SOC2 Type I preparation
• 2570: Bug Bounty Program (with monetary rewards)