מדיניות גילוי פגיעויות אבטחה של Moneyflow

גרסה 1.0 · עדכון אחרון: אוגוסט 2026

1.1 מאני פלואו בע"מ, ח.פ. 517326245 ("Moneyflow" או "החברה"), מחויבת לשמירה על אבטחת המידע של לקוחותיה ולמניעת חשיפה בלתי מורשית שלו.

1.2 מדיניות זו נועדה לספק לחוקרי אבטחה הנחיות ברורות לביצוע פעילות של איתור פגיעויות במערכות Moneyflow, ולהסביר כיצד לדווח על פגיעות שהתגלתה.

1.3 המדיניות מפרטת אילו מערכות ואילו סוגי פעילות נכללים בתחולה, כיצד לשלוח דיווח, וכמה זמן אנו מבקשים להמתין לפני פרסום פומבי של הממצא.

1.4 מדיניות זו נקראת יחד עם תנאי השימוש, מדיניות הפרטיות ומדיניות אבטחת המידע של Moneyflow.

2.1 יש להודיע לנו בהקדם האפשרי לאחר גילוי בעיית אבטחה ממשית או פוטנציאלית.

2.2 יש לתת לנו פרק זמן סביר לתקן את הבעיה בטרם חשיפתה הפומבית. אנו מבקשים המתנה של 90 יום ממועד הדיווח, או עד לתיקון הפגיעות — לפי המוקדם מביניהם.

2.3 יש לעשות כל מאמץ להימנע מפגיעה בפרטיות, משיבוש חוויית המשתמש, מהפרעה למערכות ייצור ומהשמדה או שינוי של נתונים.

2.4 יש להשתמש ב-Exploit רק במידה הדרושה לאישור קיומה של פגיעות. אין להשתמש ב-Exploit כדי לחלץ או להשיג נתונים, לבסס גישה מרחוק או להתמיד בה, או כדי לנוע אל מערכות אחרות.

2.5 אם במהלך הבדיקה נחשפתם למידע רגיש — לרבות מידע אישי, מידע פיננסי, מידע קנייני או סודות מסחריים של צד כלשהו — יש להפסיק מיד את הבדיקה, להודיע לנו לאלתר, ולשמור את המידע בסודיות מוחלטת ולא לשמור עותק ממנו.

2.6 אין להגיש כמות גדולה של דיווחים באיכות נמוכה.

2.7 אין לבצע בדיקות תוך שימוש בחשבונות של משתמשים אחרים. יש להשתמש אך ורק בחשבון בדיקה שנפתח על ידכם.

3.1 מחקר אבטחה המבוצע בהתאם למדיניות זו נחשב לפעילות מותרת מבחינתנו.

3.2 נפעל יחד אתכם כדי להבין ולתקן את הבעיה במהירות, ו-Moneyflow לא תיזום ולא תמליץ על נקיטת הליכים משפטיים בקשר למחקר שבוצע בהתאם למדיניות זו.

3.3 אם צד שלישי ייזום הליך משפטי נגדכם בקשר לפעילות שבוצעה בהתאם למדיניות זו, נבהיר כי הפעילות בוצעה בהתאם למדיניות ובהרשאתנו.

3.4 מדיניות זו אינה מתירה פעולה המנוגדת לדין. חריגה מגבולות המדיניות עלולה לשלול את ההגנה המתוארת בסעיף זה.

4.1 מדיניות זו חלה על המערכות והשירותים הבאים בלבד: אתר השיווק moneyflow-ai.com; יישום הווב של המערכת בכתובת app.moneyflow-ai.com; וממשקי ה-API הציבוריים שהיישום עושה בהם שימוש.

4.2 כל שירות שאינו מפורט במפורש לעיל — לרבות שירותים נלווים — אינו בתחולה ואין לבצע בו בדיקות.

4.3 פגיעויות שהתגלו בתשתיות ובשירותים של צדדים שלישיים ש-Moneyflow עושה בהם שימוש (לרבות ספקי תשתית הענן, ספקי הזדהות, ספקי דיוור וספקי תשלומים) אינן מכוסות במדיניות זו, ויש לדווח עליהן ישירות לספק הרלוונטי בהתאם למדיניות הגילוי שלו.

4.4 אם אינכם בטוחים אם מערכת או נקודת קצה נמצאות בתחולה, פנו אלינו בטרם תחילת הבדיקה בכתובת support@moneyflow-ai.com.

5.1 בדיקות מניעת שירות (DoS או DDoS) או כל בדיקה המכוונת להעמסה על המערכת.

5.2 בדיקות פיזיות (לרבות כניסה למשרדי החברה, דלתות פתוחות או כניסה בעקבות אחר), הנדסה חברתית (לרבות דיוג במייל, בטלפון או במסרונים) וכל בדיקה אחרת שאינה טכנית.

5.3 משלוח דואר זבל, הצפת טפסים ציבוריים או ניצול מנגנוני שליחת הודעות של המערכת לצורך פנייה לצדדים שלישיים.

5.4 כל פעולה שמטרתה או תוצאתה השמדה, שינוי או הצפנה של נתוני משתמשים.

6.1 דיווח על ליקוי אבטחה יש לשלוח בדואר אלקטרוני לכתובת support@moneyflow-ai.com עם הנושא "דיווח אבטחה" או "Security Report".

6.2 פרטי הקשר לדיווח מפורסמים גם בקובץ security.txt של האתר, בהתאם לתקן RFC 9116.

6.3 ניתן להגיש דיווח באופן אנונימי. אין חובה למסור פרטי קשר.

6.4 נכון למועד זה Moneyflow אינה מפעילה תוכנית תגמול כספי (Bug Bounty) בגין דיווחים. אנו מודים לחוקרים על תרומתם, ובהסכמתם נשמח לתת קרדיט פומבי לאחר תיקון הפגיעות.

7.1 תיאור הפגיעות ומהותה.

7.2 המקום שבו התגלתה — כתובת URL, מסך או נקודת קצה.

7.3 ההשפעה האפשרית של הפגיעות ותרחיש הניצול.

7.4 השלבים הנדרשים לשחזור הפגיעות, ובכלל זה סקריפטים, בקשות רשת או צילומי מסך ככל שניתן.

7.5 ניתן להגיש את הדיווח בעברית או באנגלית.

8.1 אם תבחרו למסור פרטי קשר, אנו מתחייבים לתקשר אתכם בשקיפות ובאופן שוטף.

8.2 נאשר קבלת הדיווח בתוך שלושה ימי עסקים.

8.3 נעדכן אתכם על אישור קיומה של הפגיעות ועל התקדמות התיקון, במידת יכולתנו.

8.4 דיווח שיאושר יטופל בהתאם למדיניות התגובה לאירועי אבטחה של החברה, לרבות סיווג חומרה, תיקון והפקת לקחים.

8.5 נשמח לקיים דיון מקצועי בממצא ובדרכי הטיפול בו.

9.1 Moneyflow רשאית לעדכן מדיניות זו מעת לעת. הנוסח המחייב הוא הנוסח המפורסם בעמוד זה.

9.2 מספר הגרסה ומועד העדכון האחרון מוצגים בראש העמוד.