Tietoturvabugipalkkio

Tietoturva on ytimessä, kun pidämme Snippin turvallisena kaikille, ja luotamme tutkijoihin auttaaksemme löytämään ja korjaamaan haavoittuvuuksia nopeasti. Jos olet löytänyt tietoturvaongelman, haluamme tietää siitä. Arvostamme jokaista vastuullista julkistamista, hyvää jahtia!

Sitoumuksemme

  • Emme koskaan ryhdy oikeustoimiin ketään vastaan, joka ilmoittaa haavoittuvuuksista vilpittömässä mielessä ja noudattaa tämän sivun ohjeita.

  • Pyrimme kuittaamaan jokaisen ilmoituksen 48 tunnin kuluessa ja pidämme sinut ajan tasalla koko ratkaisuprosessin ajan.

  • Löydöksesi vakavuudesta ja vaikutuksesta riippuen voit olla oikeutettu eksklusiiviseen profiilimerkkiin ja ilmaisiin kuukausiin PLUS-tilaustamme.

Tutkijamerkit

Tutkijat, jotka tekevät merkittäviä panostuksia Snippin tietoturvaan, voivat ansaita profiilimerkkejä, jotka näytetään julkisesti heidän tilillään.

Bugijahtaaja

Myönnetään ensimmäisestä kelvollisesta haavoittuvuusilmoituksesta. Tunnustaa tutkijat, jotka auttavat tekemään Snippistä turvallisemman.

Eliittibugijahtaaja

Myönnetään 3-5 poikkeuksellisen ilmoituksen tai yhden kriittisen löydöksen jälkeen. Varattu aktiivisille tutkijoille, jotka paljastavat vaikuttavimmat ongelmat.

Ohjeet

  • Kaikki testaus on tehtävä omilla tileilläsi. Älä koskaan ole vuorovaikutuksessa muiden käyttäjien tietojen tai tilien kanssa tai vaikuta niihin.

  • Vain Snippin ylläpitämät palvelut ovat laajuudessa. Kolmannen osapuolen alustoihin kohdistuvia ilmoituksia, vaikka ne olisi integroitu API:mme kautta, ei hyväksytä.

  • Vältä kaikkea toimintaa, joka voisi heikentää palveluitamme tai vaarantaa tietojen eheyden. Tähän kuuluvat brute force, DoS, roskaposti ja ajoituspohjaiset hyökkäykset.

  • Automaattiset skannaustyökalut eivät ole sallittuja. Kaikki testaus on tehtävä manuaalisesti.

  • Voimme tilapäisesti sulkea tiettyjä haavoittuvuusluokkia laajuuden ulkopuolelle, kun käsittelemme niitä sisäisesti. Mahdolliset muutokset näkyvät tällä sivulla.

  • Pidä kaikki löydökset luottamuksellisina, kunnes olemme tutkineet ja ratkaisseet ongelman kokonaan.

Kuinka käsittelemme ilmoitukset

Vastuullinen julkistaminen on paras tapa auttaa meitä korjaamaan ongelmat nopeasti minimoiden samalla riskit. Kun ilmoitat suoraan meille, voimme alkaa työstää korjausta välittömästi paljastamatta haavoittuvuutta pahantahtoisille.

Löydökset, jotka jaetaan julkisesti ennen kuin olemme ehtineet käsitellä ne, oli se sitten sosiaalisessa mediassa, foorumeilla tai missä tahansa muualla, eivät ole oikeutettuja merkkitunnustukseen. Haluamme antaa tunnustuksen ihmisille, jotka antavat meille mahdollisuuden korjata asiat ensin.

Jos useat ihmiset ilmoittavat samasta ongelmasta, arvioimme lähetykset seuraavien perusteella:

  • Teknisen selityksen selkeys

  • Kuinka hyvin ilmoitus välittää todellisen vaikutuksen

  • Lähetyksen aikaleima

Raportin on osoitettava todellinen vaikutus. Pelkkä CVSS-pisteytys ilman toimivaa konseptitodistusta, joka osoittaa, mitä hyökkääjä todella saavuttaa, käsitellään tiedotusluonteisena eikä oikeuta palkkioon.

Arvostamme aidosti jokaista tutkijaa, joka käyttää aikaa auttaakseen tekemään Snippistä turvallisemman.

Tarkoituksella julkista

Osa tiedoista on julkista tarkoituksella. Tiedot, jotka näkyvät jo julkisilla sivuilla, eivät ole luottamuksellisia, eikä niiden lukeminen, olipa kyse sivuston, API-päätepisteen tai uloskirjautuneena lukemisesta, ole haavoittuvuus. Ennen kuin ilmoitat tietojen paljastumisesta, tarkista, näytetäänkö samat tiedot jo julkisesti. Seuraavat ovat tarkoituksella julkisia:

  • Käyttäjän julkisella sivulla näkyvät profiilitiedot: käyttäjänimi, näyttönimi, profiilikuva, banneri, kuvaus, linkitetyt sosiaalisen median tilit, liittymispäivä sekä seuraajien ja seurattavien määrät.

  • Profiilimerkit ja niiden taustalla oleva tila, mukaan lukien henkilökunta, kumppani, virheenmetsästäjä, kääntäjä, vahvistettu ja tukija. Nämä näytetään julkisesti merkkeinä.

  • Julkaisutiedot julkisessa tai listaamattomassa julkaisussa: otsikko, kuvaus, media, katselukerrat ja latauspäivä.

  • Katsojakohtaiset liput, jotka heijastavat vain omaa istuntoasi, kuten onko profiili omasi, seuraatko käyttäjää tai onko sinun ja hänen välillään esto. Nämä kuvaavat suhdettasi tietoihin, eivät kenenkään muun yksityisiä tietoja.

Mikä ei ole laajuudessa

Ennen lähettämistä mieti, onko ongelmalla realistinen hyökkäysskenaario ja merkityksellinen tietoturvavaikutus. Seuraavat on yleensä rajattu pois:

  • Sellaisten tietojen paljastaminen, jotka ovat jo tarkoituksella julkisia (katso yllä oleva osio), mukaan lukien profiilikentät, merkit, julkaisujen metatiedot ja katsojakohtaiset liput

  • Pelkästään asiakaspuolen vahvistukseen perustuvat raportit. Tietoturvatarkistukset valvotaan palvelimella, joten puuttuva asiakaspuolen tarkistus ei ole haavoittuvuus, kun palvelin hylkää saman syötteen

  • Tiedostotyypin, MIME-tyypin tai tunnisteen käsittely latauksissa. Ladatut tiedostot vahvistetaan palvelimella niiden todellisen sisällön perusteella, eikä tallennettua tyyppiä koskaan oteta asiakkaalta

  • Alkuperän IP-osoitteen, infrastruktuurin tarjoajan tai proxyttoman aliverkkotunnuksen paljastaminen. Jotkin palvelut, kuten latauspäätepisteet, tarjotaan tarkoituksella CDN:n ulkopuolella ja ne on suojattu alkuperässä

  • Vanhentuneet tai historialliset DNS-tietueet, jotka eivät enää osoita aktiiviseen infrastruktuuriin

  • Puuttuvat tai väärin määritetyt tietoturvaotsikot, kuten CSP, HSTS tai X-Frame-Options, ilman osoitettua toimivaa hyväksikäyttöä

  • Yksityiskohtaiset virheilmoitukset, pinojäljet tai ohjelmistoversion paljastaminen ilman osoitettua toimivaa hyväksikäyttöä

  • Kelvollisten resurssien luetteleminen tunnisteen perusteella tai 4xx- ja 5xx-vastaukset virheellisiin tunnisteisiin. Ei löytynyt -tilan palauttaminen virheelliseen pyyntöön on odotettua toimintaa

  • Tilien luettelointi

  • Hyökkäykset, jotka vaativat MITM:n tai fyysisen pääsyn käyttäjän laitteeseen

  • Clickjacking

  • Sisällön väärentäminen ja tekstin injektointi

  • CSRF-haavoittuvuudet

  • Sähköpostin SPF-, DKIM- ja DMARC-tietueet

  • Puuttuvat HttpOnly/Secure-evästelippumerkinnät

  • Avoimet CORS-otsikot

  • Pyyntörajoitus

  • Skannereiden ja automaattisten työkalujen ilmoitukset

  • Itsehyväksikäyttö (kuten tunnuksen uudelleenkäyttö ja konsolin skriptaus)

  • Sosiaalinen manipulointi tai käyttäjiin tai henkilökuntaan kohdistuvat tietojenkalasteluhyökkäykset

Lisähuomautukset

Kolmannen osapuolen palvelut

Ulkoiset palvelut, kumppanit ja integraatiot ovat tämän ohjelman laajuuden ulkopuolella. Vain Snippin omistamien ominaisuuksien ja API:en haavoittuvuudet kelpaavat. Ilmoitusten on osoitettava selkeä tietoturvavaikutus Snippiin itseensä.

Tunnistetietojen ja tunnusten varkaus

Mikä tahansa skenaario, jossa hyökkääjä voisi saada toisen käyttäjän API-avaimet, istuntotunnukset tai tunnistetiedot ilman sosiaaliseen manipulointiin turvautumista, katsotaan laajuuteen kuuluvaksi.

Verkkosivuston kaatumiset

Toistettavat verkkosivuston kaatumiset, jotka aiheutuvat muokatusta syötteestä tai normaalista käyttäjän vuorovaikutuksesta, katsotaan laajuuteen kuuluviksi, edellyttäen ettei niitä riipu resurssien tyhjentämisestä, roskapostista tai muista palvelunestotekniikoista.

Kilpatilanteet

Ilmoitukset, jotka riippuvat kilpatilanteen hyväksikäytöstä, tarvitsevat lisätodisteita tullakseen hyväksytyiksi. Sisällytä vähintään yksi seuraavista:

  • Toistettava skripti (Python tai JavaScript suositeltavia, vaikka muutkin kielet käyvät)

  • Perusteellinen selostus, joka kattaa HTTP-metodit, päätepisteet ja tarkan pyyntöjärjestyksen, joka tarvitaan tilanteen laukaisemiseen

Skriptin sisällyttäminen helpottaa huomattavasti ongelman vahvistamista ja nopeuttaa tarkistusprosessia.

Löysitkö jotain?

Lähetä meille sähköpostia, jossa on selkeä kuvaus ongelmasta, vaiheet toistamiseen ja mahdolliset tukevat todisteet. Palaamme asiaan mahdollisimman pian.

Lisää artikkeleita