Zabezpečení je klíčové pro udržení Snippu bezpečného pro všechny a spoléháme na výzkumníky, kteří nám pomáhají rychle nacházet a opravovat zranitelnosti. Pokud jste objevili bezpečnostní problém, chceme o něm vědět. Vážíme si každého zodpovědného zveřejnění, šťastný lov!
Nikdy nebudeme podnikat právní kroky proti komukoli, kdo nahlásí zranitelnosti v dobré víře a dodržuje pokyny na této stránce.
Snažíme se potvrdit přijetí každého hlášení do 48 hodin a budeme vás v průběhu řešení informovat.
V závislosti na závažnosti a dopadu vašeho nálezu můžete mít nárok na exkluzivní odznak na profilu a měsíce předplatného PLUS zdarma.
Výzkumníci, kteří významně přispějí k zabezpečení Snippu, mohou získat odznaky na profilu zobrazované veřejně na jejich účtu.
Udělován za vaše první platné hlášení zranitelnosti. Oceňuje výzkumníky, kteří pomáhají dělat Snipp bezpečnějším.
Udělován po 3-5 výjimečných hlášeních nebo jednom kritickém nálezu. Vyhrazen pro aktivní výzkumníky, kteří odhalují nejzávažnější problémy.
Veškeré testování musí být prováděno na vašich vlastních účtech. Nikdy nezasahujte do dat nebo účtů jiných uživatelů ani je neovlivňujte.
V rozsahu jsou pouze služby provozované Snippem. Hlášení cílící na platformy třetích stran, i ty integrované přes naše API, nebudou přijata.
Vyhněte se jakékoli činnosti, která by mohla zhoršit naše služby nebo narušit integritu dat. To zahrnuje hrubou sílu, DoS, spamování a útoky založené na časování.
Automatizované skenovací nástroje nejsou povoleny. Veškeré testování by mělo probíhat ručně.
Určité třídy zranitelností můžeme dočasně vyloučit z rozsahu, dokud je interně neřešíme. Veškeré změny se projeví na této stránce.
Veškeré nálezy prosím udržujte v tajnosti, dokud problém plně neprošetříme a nevyřešíme.
Zodpovědné zveřejnění je nejlepší způsob, jak nám pomoci rychle opravit problémy a minimalizovat riziko. Když nám nahlásíte přímo, můžeme okamžitě začít pracovat na opravě, aniž bychom zranitelnost vystavili útočníkům.
Nálezy, které jsou zveřejněny dříve, než jsme měli příležitost je vyřešit, ať už na sociálních sítích, fórech nebo kdekoli jinde, nebudou mít nárok na uznání odznakem. Chceme ocenit lidi, kteří nám dají příležitost věci napravit jako první.
Pokud stejný problém nahlásí více lidí, posoudíme příspěvky na základě:
Srozumitelnosti technického vysvětlení
Jak dobře hlášení vystihuje reálný dopad
Časového razítka odeslání
Hlášení musí prokázat reálný dopad. Samotné skóre CVSS bez funkčního proof of concept, který ukazuje, co útočník skutečně získá, je považováno za informativní a nemá nárok na odměnu.
Upřímně si vážíme každého výzkumníka, který si najde čas pomoci udělat Snipp bezpečnějším.
Některá data jsou veřejná záměrně. Informace, které se již zobrazují na veřejných stránkách, nejsou důvěrné a jejich čtení, ať už prostřednictvím webu, koncového bodu API, nebo v odhlášeném stavu, není zranitelnost. Před nahlášením úniku dat zkontrolujte, zda stejná data již nejsou zobrazena veřejně. Následující údaje jsou veřejné záměrně:
Informace o profilu zobrazené na veřejné stránce uživatele: uživatelské jméno, zobrazované jméno, avatar, banner, životopis, propojené sociální sítě, datum registrace a počet sledujících a sledovaných.
Odznaky profilu a status, který za nimi stojí, včetně člena týmu, partnera, lovce chyb, překladatele, ověřeného uživatele a podporovatele. Ty se veřejně zobrazují jako odznaky.
Informace o veřejném nebo neuvedeném příspěvku: název, popis, média, počet zobrazení a datum nahrání.
Příznaky vztažené k prohlížejícímu, které odrážejí pouze vaši vlastní relaci, například zda je profil váš vlastní, zda sledujete daného uživatele nebo zda mezi vámi a jím existuje blokace. Popisují váš vztah k datům, nikoli soukromé informace někoho jiného.
Než odešlete hlášení, zvažte, zda má problém realistický scénář útoku a smysluplný bezpečnostní dopad. Následující jsou obecně vyloučeny:
Zpřístupnění dat, která jsou již záměrně veřejná (viz část výše), včetně polí profilu, odznaků, metadat příspěvků a příznaků vztažených k prohlížejícímu
Hlášení založená pouze na validaci na straně klienta. Bezpečnostní kontroly jsou vynucovány na serveru, takže chybějící kontrola na straně klienta není zranitelnost, pokud server stejný vstup odmítne
Zpracování typu souboru, MIME nebo přípony při nahrávání. Nahrané soubory jsou na serveru ověřovány podle svého skutečného obsahu a uložený typ se nikdy nepřebírá od klienta
Zpřístupnění IP adresy zdrojového serveru, poskytovatele infrastruktury nebo subdomény bez proxy. Některé služby, například koncové body pro nahrávání, jsou záměrně provozovány mimo CDN a jsou zabezpečeny na úrovni zdroje
Zastaralé nebo historické záznamy DNS, které již neodkazují na aktivní infrastrukturu
Chybějící nebo nesprávně nakonfigurované bezpečnostní hlavičky, například CSP, HSTS nebo X-Frame-Options, bez prokázaného funkčního exploitu
Podrobné chybové zprávy, výpisy zásobníku nebo zpřístupnění verze softwaru bez prokázaného funkčního exploitu
Výčet platných zdrojů podle identifikátoru nebo odpovědi 4xx a 5xx na neplatné identifikátory. Vrácení stavu nenalezeno na neplatný požadavek je očekávané chování
Výčet účtů
Útoky vyžadující MITM nebo fyzický přístup k zařízení uživatele
Clickjacking
Podvržení obsahu a vkládání textu
Zranitelnosti CSRF
Záznamy SPF, DKIM a DMARC e-mailu
Chybějící příznaky cookie HttpOnly/Secure
Otevřené hlavičky CORS
Omezování počtu požadavků
Hlášení ze skenerů a automatizovaných nástrojů
Sebezneužití (jako opětovné použití tokenu a skriptování v konzoli)
Sociální inženýrství nebo phishingové útoky cílící na uživatele či personál
Externí služby, partneři a integrace jsou mimo rozsah tohoto programu. Kvalifikují se pouze zranitelnosti ve funkcích a API vlastněných Snippem. Hlášení musí prokázat jasný bezpečnostní dopad na samotný Snipp.
Jakýkoli scénář, kdy by útočník mohl získat API klíče, relační tokeny nebo přihlašovací údaje jiného uživatele bez spoléhání na sociální inženýrství, je považován za součást rozsahu.
Reprodukovatelné pády webu způsobené upraveným vstupem nebo běžnou interakcí uživatele jsou považovány za součást rozsahu, pokud nezávisí na vyčerpání zdrojů, spamu nebo jiných technikách odepření služby.
Hlášení závisející na zneužití souběhu potřebují k přijetí další důkazy. Uveďte prosím alespoň jedno z následujícího:
Reprodukovatelný skript (preferován Python nebo JavaScript, ale jiné jazyky jsou v pořádku)
Důkladný popis pokrývající HTTP metody, koncové body a přesné pořadí požadavků potřebné k vyvolání tohoto stavu
Přiložení skriptu nám výrazně usnadní ověření problému a urychlí proces kontroly.
Napište nám e-mail s jasným popisem problému, postupem reprodukce a veškerými podpůrnými důkazy. Ozveme se vám, jakmile to bude možné.