Сигурността е основополагаща за безопасността на Snipp за всички и разчитаме на изследователи, които да ни помогнат да намираме и отстраняваме уязвимости бързо. Ако сте открили проблем със сигурността, искаме да знаем за него. Оценяваме всяко отговорно разкриване, приятен лов!
Никога няма да предприемем правни действия срещу когото и да е, който докладва уязвимости добросъвестно и следва насоките на тази страница.
Стремим се да потвърдим всеки доклад в рамките на 48 часа и ще ви държим в течение през целия процес на разрешаване.
В зависимост от сериозността и въздействието на откритието ви, може да имате право на ексклузивна значка за профил и безплатни месеци от нашия PLUS абонамент.
Изследователите, които правят значими приноси към сигурността на Snipp, могат да спечелят значки за профил, показвани публично в акаунта им.
Присъжда се за първия ви валиден доклад за уязвимост. Признава изследователите, които помагат да направят Snipp по-безопасен.
Присъжда се след 3-5 изключителни доклада или едно критично откритие. Запазена за активни изследователи, които откриват най-въздействащите проблеми.
Всички тестове трябва да се извършват върху собствените ви акаунти. Никога не взаимодействайте с данни или акаунти на други потребители и не им въздействайте.
Само услугите, управлявани от Snipp, са в обхвата. Доклади, насочени към платформи на трети страни, дори тези, интегрирани чрез нашия API, няма да бъдат приети.
Избягвайте всяка дейност, която може да влоши услугите ни или да компрометира целостта на данните. Това включва груба сила, DoS, спам и атаки, базирани на времето.
Автоматизираните инструменти за сканиране не са разрешени. Всички тестове трябва да се правят ръчно.
Можем временно да изключим определени класове уязвимости от обхвата, докато ги адресираме вътрешно. Всички промени ще бъдат отразени на тази страница.
Моля, пазете всички открития поверителни, докато не разследваме и разрешим напълно проблема.
Отговорното разкриване е най-добрият начин да ни помогнете да отстраняваме проблеми бързо, като същевременно минимизирате риска. Когато докладвате директно на нас, можем да започнем работа по поправка незабавно, без да излагаме уязвимостта на злонамерени лица.
Открития, които са споделени публично, преди да сме имали възможност да ги адресираме, независимо дали в социалните мрежи, форуми или където и да е другаде, няма да имат право на признание със значка. Искаме да признаем хората, които ни дават възможност да поправим нещата първи.
Ако няколко души докладват един и същ проблем, ще оценим подаванията въз основа на:
Яснота на техническото обяснение
Колко добре докладът предава реалното въздействие
Времеви маркер на подаването
Докладът трябва да докаже реално въздействие. Самата оценка по CVSS, без работещо доказателство за концепция, което показва какво в действителност получава нападателят, се счита за информативна и не отговаря на условията за награда.
Искрено оценяваме всеки изследовател, който отделя време, за да помогне Snipp да стане по-безопасен.
Някои данни са публични умишлено. Информацията, която вече се показва на публичните страници, не е поверителна и нейното прочитане, независимо дали чрез сайта, чрез крайна точка на API или в изход от профила, не е уязвимост. Преди да докладвате за разкриване на данни, проверете дали същите данни вече не са показани публично. Следните данни са публични по замисъл:
Информация за профила, показана на публичната страница на потребителя: потребителско име, показвано име, аватар, банер, биография, свързани социални мрежи, дата на присъединяване и брой последователи и последвани.
Значки на профила и стоящият зад тях статус, включително служител, партньор, ловец на грешки, преводач, потвърден и поддръжник. Те се показват публично като значки.
Информация за публична или непосочена публикация: заглавие, описание, медия, брой прегледи и дата на качване.
Флагове, относими към преглеждащия, които отразяват само вашата собствена сесия, например дали даден профил е ваш собствен, дали следвате даден потребител или дали съществува блокиране между вас и него. Те описват вашата връзка с данните, а не частната информация на някой друг.
Преди да подадете, помислете дали проблемът има реалистичен сценарий за атака и значимо въздействие върху сигурността. Следните обикновено са изключени:
Разкриване на данни, които вече са публични по замисъл (вижте раздела по-горе), включително полета на профила, значки, метаданни на публикации и флагове, относими към преглеждащия
Доклади, базирани единствено на проверка от страна на клиента. Проверките за сигурност се налагат на сървъра, така че липсваща проверка от страна на клиента не е уязвимост, когато сървърът отхвърля същите входни данни
Обработка на типа на файла, MIME или разширението при качване. Качените файлове се проверяват според действителното им съдържание на сървъра, а съхраненият тип никога не се взема от клиента
Разкриване на IP адрес на първоизточника, доставчик на инфраструктура или субдомейн без прокси. Някои услуги, например крайните точки за качване, умишлено се обслужват извън CDN и са защитени на ниво първоизточник
Остарели или исторически DNS записи, които вече не сочат към действаща инфраструктура
Липсващи или неправилно конфигурирани заглавки за сигурност, например CSP, HSTS или X-Frame-Options, без демонстриран работещ експлойт
Подробни съобщения за грешки, проследявания на стека или разкриване на версията на софтуера без демонстриран работещ експлойт
Изброяване на валидни ресурси по идентификатор или отговори 4xx и 5xx на невалидни идентификатори. Връщането на статус не е намерено при невалидна заявка е очаквано поведение
Изброяване на акаунти
Атаки, изискващи MITM или физически достъп до устройството на потребителя
Clickjacking
Подправяне на съдържание и инжектиране на текст
CSRF уязвимости
Записи SPF, DKIM и DMARC за имейл
Липсващи флагове HttpOnly/Secure за бисквитки
Отворени CORS заглавки
Ограничаване на заявките
Доклади от скенери и автоматизирани инструменти
Самоексплоатация (като повторно използване на токени и скриптове в конзолата)
Социално инженерство или фишинг атаки, насочени към потребители или персонал
Външни услуги, партньори и интеграции са извън обхвата на тази програма. Само уязвимости във функции и API, притежавани от Snipp, отговарят на условията. Докладите трябва да показват ясно въздействие върху сигурността на самия Snipp.
Всеки сценарий, при който нападател би могъл да получи API ключове, сесийни токени или идентификационни данни на друг потребител, без да разчита на социално инженерство, се счита за в обхвата.
Възпроизводими сривове на уебсайта, причинени от изработен вход или нормално потребителско взаимодействие, се считат за в обхвата, при условие че не зависят от изчерпване на ресурси, спам или други техники за отказ на услуга.
Докладите, които зависят от експлоатиране на състезателно условие, се нуждаят от допълнителни доказателства, за да бъдат приети. Моля, включете поне едно от следните:
Възпроизводим скрипт (за предпочитане Python или JavaScript, макар че други езици също са приемливи)
Подробно описание, обхващащо HTTP методите, крайните точки и точния ред на заявките, необходими за задействане на условието
Включването на скрипт ни улеснява много при проверката на проблема и ускорява процеса на преглед.
Изпратете ни имейл с ясно описание на проблема, стъпки за възпроизвеждане и всякакви подкрепящи доказателства. Ще се свържем с вас възможно най-скоро.