Bezpečnostní Bug Bounty

Zabezpečení je klíčové pro udržení Snippu bezpečného pro všechny a spoléháme na výzkumníky, kteří nám pomáhají rychle nacházet a opravovat zranitelnosti. Pokud jste objevili bezpečnostní problém, chceme o něm vědět. Vážíme si každého zodpovědného zveřejnění, šťastný lov!

Náš závazek

  • Nikdy nebudeme podnikat právní kroky proti komukoli, kdo nahlásí zranitelnosti v dobré víře a dodržuje pokyny na této stránce.

  • Snažíme se potvrdit přijetí každého hlášení do 48 hodin a budeme vás v průběhu řešení informovat.

  • V závislosti na závažnosti a dopadu vašeho nálezu můžete mít nárok na exkluzivní odznak na profilu a měsíce předplatného PLUS zdarma.

Odznaky výzkumníků

Výzkumníci, kteří významně přispějí k zabezpečení Snippu, mohou získat odznaky na profilu zobrazované veřejně na jejich účtu.

Lovec chyb

Udělován za vaše první platné hlášení zranitelnosti. Oceňuje výzkumníky, kteří pomáhají dělat Snipp bezpečnějším.

Elitní lovec chyb

Udělován po 3-5 výjimečných hlášeních nebo jednom kritickém nálezu. Vyhrazen pro aktivní výzkumníky, kteří odhalují nejzávažnější problémy.

Pokyny

  • Veškeré testování musí být prováděno na vašich vlastních účtech. Nikdy nezasahujte do dat nebo účtů jiných uživatelů ani je neovlivňujte.

  • V rozsahu jsou pouze služby provozované Snippem. Hlášení cílící na platformy třetích stran, i ty integrované přes naše API, nebudou přijata.

  • Vyhněte se jakékoli činnosti, která by mohla zhoršit naše služby nebo narušit integritu dat. To zahrnuje hrubou sílu, DoS, spamování a útoky založené na časování.

  • Automatizované skenovací nástroje nejsou povoleny. Veškeré testování by mělo probíhat ručně.

  • Určité třídy zranitelností můžeme dočasně vyloučit z rozsahu, dokud je interně neřešíme. Veškeré změny se projeví na této stránce.

  • Veškeré nálezy prosím udržujte v tajnosti, dokud problém plně neprošetříme a nevyřešíme.

Jak zacházíme s hlášeními

Zodpovědné zveřejnění je nejlepší způsob, jak nám pomoci rychle opravit problémy a minimalizovat riziko. Když nám nahlásíte přímo, můžeme okamžitě začít pracovat na opravě, aniž bychom zranitelnost vystavili útočníkům.

Nálezy, které jsou zveřejněny dříve, než jsme měli příležitost je vyřešit, ať už na sociálních sítích, fórech nebo kdekoli jinde, nebudou mít nárok na uznání odznakem. Chceme ocenit lidi, kteří nám dají příležitost věci napravit jako první.

Pokud stejný problém nahlásí více lidí, posoudíme příspěvky na základě:

  • Srozumitelnosti technického vysvětlení

  • Jak dobře hlášení vystihuje reálný dopad

  • Časového razítka odeslání

Hlášení musí prokázat reálný dopad. Samotné skóre CVSS bez funkčního proof of concept, který ukazuje, co útočník skutečně získá, je považováno za informativní a nemá nárok na odměnu.

Upřímně si vážíme každého výzkumníka, který si najde čas pomoci udělat Snipp bezpečnějším.

Veřejné záměrně

Některá data jsou veřejná záměrně. Informace, které se již zobrazují na veřejných stránkách, nejsou důvěrné a jejich čtení, ať už prostřednictvím webu, koncového bodu API, nebo v odhlášeném stavu, není zranitelnost. Před nahlášením úniku dat zkontrolujte, zda stejná data již nejsou zobrazena veřejně. Následující údaje jsou veřejné záměrně:

  • Informace o profilu zobrazené na veřejné stránce uživatele: uživatelské jméno, zobrazované jméno, avatar, banner, životopis, propojené sociální sítě, datum registrace a počet sledujících a sledovaných.

  • Odznaky profilu a status, který za nimi stojí, včetně člena týmu, partnera, lovce chyb, překladatele, ověřeného uživatele a podporovatele. Ty se veřejně zobrazují jako odznaky.

  • Informace o veřejném nebo neuvedeném příspěvku: název, popis, média, počet zobrazení a datum nahrání.

  • Příznaky vztažené k prohlížejícímu, které odrážejí pouze vaši vlastní relaci, například zda je profil váš vlastní, zda sledujete daného uživatele nebo zda mezi vámi a jím existuje blokace. Popisují váš vztah k datům, nikoli soukromé informace někoho jiného.

Co není v rozsahu

Než odešlete hlášení, zvažte, zda má problém realistický scénář útoku a smysluplný bezpečnostní dopad. Následující jsou obecně vyloučeny:

  • Zpřístupnění dat, která jsou již záměrně veřejná (viz část výše), včetně polí profilu, odznaků, metadat příspěvků a příznaků vztažených k prohlížejícímu

  • Hlášení založená pouze na validaci na straně klienta. Bezpečnostní kontroly jsou vynucovány na serveru, takže chybějící kontrola na straně klienta není zranitelnost, pokud server stejný vstup odmítne

  • Zpracování typu souboru, MIME nebo přípony při nahrávání. Nahrané soubory jsou na serveru ověřovány podle svého skutečného obsahu a uložený typ se nikdy nepřebírá od klienta

  • Zpřístupnění IP adresy zdrojového serveru, poskytovatele infrastruktury nebo subdomény bez proxy. Některé služby, například koncové body pro nahrávání, jsou záměrně provozovány mimo CDN a jsou zabezpečeny na úrovni zdroje

  • Zastaralé nebo historické záznamy DNS, které již neodkazují na aktivní infrastrukturu

  • Chybějící nebo nesprávně nakonfigurované bezpečnostní hlavičky, například CSP, HSTS nebo X-Frame-Options, bez prokázaného funkčního exploitu

  • Podrobné chybové zprávy, výpisy zásobníku nebo zpřístupnění verze softwaru bez prokázaného funkčního exploitu

  • Výčet platných zdrojů podle identifikátoru nebo odpovědi 4xx a 5xx na neplatné identifikátory. Vrácení stavu nenalezeno na neplatný požadavek je očekávané chování

  • Výčet účtů

  • Útoky vyžadující MITM nebo fyzický přístup k zařízení uživatele

  • Clickjacking

  • Podvržení obsahu a vkládání textu

  • Zranitelnosti CSRF

  • Záznamy SPF, DKIM a DMARC e-mailu

  • Chybějící příznaky cookie HttpOnly/Secure

  • Otevřené hlavičky CORS

  • Omezování počtu požadavků

  • Hlášení ze skenerů a automatizovaných nástrojů

  • Sebezneužití (jako opětovné použití tokenu a skriptování v konzoli)

  • Sociální inženýrství nebo phishingové útoky cílící na uživatele či personál

Další poznámky

Služby třetích stran

Externí služby, partneři a integrace jsou mimo rozsah tohoto programu. Kvalifikují se pouze zranitelnosti ve funkcích a API vlastněných Snippem. Hlášení musí prokázat jasný bezpečnostní dopad na samotný Snipp.

Krádež přihlašovacích údajů a tokenů

Jakýkoli scénář, kdy by útočník mohl získat API klíče, relační tokeny nebo přihlašovací údaje jiného uživatele bez spoléhání na sociální inženýrství, je považován za součást rozsahu.

Pády webu

Reprodukovatelné pády webu způsobené upraveným vstupem nebo běžnou interakcí uživatele jsou považovány za součást rozsahu, pokud nezávisí na vyčerpání zdrojů, spamu nebo jiných technikách odepření služby.

Souběhy (race conditions)

Hlášení závisející na zneužití souběhu potřebují k přijetí další důkazy. Uveďte prosím alespoň jedno z následujícího:

  • Reprodukovatelný skript (preferován Python nebo JavaScript, ale jiné jazyky jsou v pořádku)

  • Důkladný popis pokrývající HTTP metody, koncové body a přesné pořadí požadavků potřebné k vyvolání tohoto stavu

Přiložení skriptu nám výrazně usnadní ověření problému a urychlí proces kontroly.

Něco jste našli?

Napište nám e-mail s jasným popisem problému, postupem reprodukce a veškerými podpůrnými důkazy. Ozveme se vám, jakmile to bude možné.

Další články