सिक्योरिटी बग बाउंटी

Snipp को सभी के लिए सुरक्षित रखने में सुरक्षा मुख्य है, और हम कमज़ोरियों को जल्दी ढूँढने और ठीक करने में मदद के लिए शोधकर्ताओं पर निर्भर हैं। अगर आपको कोई सुरक्षा समस्या मिली है, तो हम इसके बारे में जानना चाहते हैं। हम हर ज़िम्मेदार प्रकटीकरण की सराहना करते हैं, हैप्पी हंटिंग!

हमारी प्रतिबद्धता

  • हम कभी भी किसी ऐसे व्यक्ति के खिलाफ़ कानूनी कार्रवाई नहीं करेंगे जो अच्छी भावना से कमज़ोरियों की रिपोर्ट करता है और इस पेज पर दिए गए दिशानिर्देशों का पालन करता है।

  • हमारा लक्ष्य हर रिपोर्ट को 48 घंटों के भीतर स्वीकार करना है और समाधान प्रक्रिया के दौरान आपको अपडेट करते रहना है।

  • आपकी खोज की गंभीरता और प्रभाव के आधार पर, आप एक विशेष प्रोफ़ाइल बैज और हमारी PLUS सदस्यता के मुफ़्त महीनों के लिए पात्र हो सकते हैं।

शोधकर्ता बैज

जो शोधकर्ता Snipp की सुरक्षा में सार्थक योगदान देते हैं, वे अपने अकाउंट पर सार्वजनिक रूप से दिखाए जाने वाले प्रोफ़ाइल बैज कमा सकते हैं।

बग हंटर

आपकी पहली मान्य कमज़ोरी रिपोर्ट के लिए दिया जाता है। उन शोधकर्ताओं को मान्यता देता है जो Snipp को सुरक्षित बनाने में मदद करते हैं।

एलीट बग हंटर

3-5 असाधारण रिपोर्ट या एक ही गंभीर खोज के बाद दिया जाता है। उन सक्रिय शोधकर्ताओं के लिए आरक्षित जो सबसे प्रभावशाली समस्याओं को उजागर करते हैं।

दिशानिर्देश

  • सभी परीक्षण आपके अपने अकाउंट पर किए जाने चाहिए। कभी भी दूसरे यूज़र के डेटा या अकाउंट के साथ इंटरैक्ट न करें या उन्हें प्रभावित न करें।

  • केवल Snipp द्वारा संचालित सेवाएँ स्कोप में हैं। थर्ड-पार्टी प्लेटफ़ॉर्म को लक्षित करने वाली रिपोर्ट, यहाँ तक कि हमारी API के माध्यम से इंटीग्रेट की गई रिपोर्ट भी, स्वीकार नहीं की जाएँगी।

  • किसी भी ऐसी गतिविधि से बचें जो हमारी सेवाओं को खराब कर सकती है या डेटा अखंडता को नुकसान पहुँचा सकती है। इसमें ब्रूट फोर्सिंग, DoS, स्पैमिंग, और टाइमिंग-आधारित हमले शामिल हैं।

  • ऑटोमेटेड स्कैनिंग टूल की अनुमति नहीं है। सभी परीक्षण मैन्युअल रूप से किए जाने चाहिए।

  • हम कुछ कमज़ोरी श्रेणियों को स्कोप से अस्थायी रूप से बाहर कर सकते हैं जब तक हम उन्हें आंतरिक रूप से ठीक करते हैं। कोई भी बदलाव इस पेज पर दिखाए जाएँगे।

  • कृपया सभी खोजों को तब तक गोपनीय रखें जब तक हम समस्या की पूरी तरह जाँच और समाधान न कर लें।

हम रिपोर्ट को कैसे संभालते हैं

ज़िम्मेदार प्रकटीकरण जोखिम को कम करते हुए समस्याओं को जल्दी ठीक करने में हमारी मदद करने का सबसे अच्छा तरीका है। जब आप सीधे हमें रिपोर्ट करते हैं, तो हम कमज़ोरी को बुरे तत्वों के सामने उजागर किए बिना तुरंत समाधान पर काम करना शुरू कर सकते हैं।

जो खोजें हमारे उन्हें ठीक करने का मौका मिलने से पहले सार्वजनिक रूप से शेयर की जाती हैं, चाहे सोशल मीडिया, फ़ोरम, या कहीं और, वे बैज मान्यता के लिए पात्र नहीं होंगी। हम उन लोगों को श्रेय देना चाहते हैं जो हमें पहले चीज़ें ठीक करने का अवसर देते हैं।

अगर कई लोग एक ही समस्या की रिपोर्ट करते हैं, तो हम सबमिशन का मूल्यांकन इनके आधार पर करेंगे:

  • तकनीकी व्याख्या की स्पष्टता

  • रिपोर्ट वास्तविक दुनिया के प्रभाव को कितनी अच्छी तरह बताती है

  • सबमिशन का टाइमस्टैम्प

एक रिपोर्ट को वास्तविक दुनिया के प्रभाव को दर्शाना चाहिए। अकेले एक CVSS स्कोर, बिना किसी कार्यशील प्रूफ ऑफ़ कॉन्सेप्ट के जो दिखाता हो कि हमलावर वास्तव में क्या हासिल करता है, सूचनात्मक माना जाता है और इनाम के लिए पात्र नहीं है।

हम हर उस शोधकर्ता की सच्चे दिल से सराहना करते हैं जो Snipp को सुरक्षित बनाने में मदद करने के लिए समय निकालता है।

डिज़ाइन से सार्वजनिक

कुछ डेटा जानबूझकर सार्वजनिक है। जो जानकारी पहले से सार्वजनिक पेजों पर दिखती है वह गोपनीय नहीं है, और उसे पढ़ना, चाहे साइट के माध्यम से, किसी API एंडपॉइंट के माध्यम से, या लॉग आउट रहते हुए, कोई कमज़ोरी नहीं है। किसी डेटा एक्सपोज़र की रिपोर्ट करने से पहले, जाँच लें कि क्या वही डेटा पहले से सार्वजनिक रूप से दिखाया जा रहा है। निम्नलिखित डिज़ाइन से सार्वजनिक हैं:

  • किसी यूज़र के सार्वजनिक पेज पर दिखाई गई प्रोफ़ाइल जानकारी: यूज़रनेम, डिस्प्ले नाम, अवतार, बैनर, बायो, लिंक किए गए सोशल, ज्वाइन करने की तारीख, और फ़ॉलोअर तथा फ़ॉलोइंग की संख्या।

  • प्रोफ़ाइल बैज और उनके पीछे की स्थिति, जिसमें स्टाफ़, पार्टनर, बग हंटर, ट्रांसलेटर, वेरिफाइड, और सपोर्टर शामिल हैं। ये बैज के रूप में सार्वजनिक रूप से दिखाए जाते हैं।

  • किसी सार्वजनिक या अनलिस्टेड पोस्ट की पोस्ट जानकारी: शीर्षक, विवरण, मीडिया, व्यू काउंट, और अपलोड तारीख।

  • व्यूअर-सापेक्ष फ़्लैग जो केवल आपके अपने सेशन को दर्शाते हैं, जैसे कि कोई प्रोफ़ाइल आपकी अपनी है या नहीं, आप किसी यूज़र को फ़ॉलो करते हैं या नहीं, या आपके और उनके बीच कोई ब्लॉक मौजूद है या नहीं। ये डेटा के साथ आपके संबंध को बताते हैं, किसी और की निजी जानकारी को नहीं।

स्कोप में क्या नहीं है

सबमिट करने से पहले, सोचें कि क्या समस्या का कोई वास्तविक हमले का परिदृश्य और एक सार्थक सुरक्षा प्रभाव है। निम्नलिखित को आम तौर पर बाहर रखा गया है:

  • ऐसे डेटा का प्रकटीकरण जो डिज़ाइन से पहले से ही सार्वजनिक है (ऊपर का अनुभाग देखें), जिसमें प्रोफ़ाइल फ़ील्ड, बैज, पोस्ट मेटाडेटा, और व्यूअर-सापेक्ष फ़्लैग शामिल हैं

  • केवल क्लाइंट-साइड वैलिडेशन पर आधारित रिपोर्ट। सुरक्षा जाँच सर्वर पर लागू की जाती हैं, इसलिए एक गायब क्लाइंट-साइड जाँच कोई कमज़ोरी नहीं है जब सर्वर वही इनपुट अस्वीकार कर देता है

  • अपलोड पर फ़ाइल टाइप, MIME, या एक्सटेंशन हैंडलिंग। अपलोड की गई फ़ाइलें सर्वर पर उनके वास्तविक कंटेंट से वैलिडेट की जाती हैं, और स्टोर किया गया टाइप कभी भी क्लाइंट से नहीं लिया जाता

  • किसी ओरिजिन IP पते, इंफ्रास्ट्रक्चर प्रदाता, या अनप्रॉक्सीड सबडोमेन का प्रकटीकरण। कुछ सेवाएँ, जैसे अपलोड एंडपॉइंट, जानबूझकर CDN के बाहर सर्व की जाती हैं और ओरिजिन पर सुरक्षित की जाती हैं

  • पुराने या ऐतिहासिक DNS रिकॉर्ड जो अब लाइव इंफ्रास्ट्रक्चर की ओर इशारा नहीं करते

  • गायब या गलत तरीके से कॉन्फ़िगर किए गए सुरक्षा हेडर, जैसे CSP, HSTS, या X-Frame-Options, बिना किसी प्रदर्शित कार्यशील एक्सप्लॉइट के

  • विस्तृत त्रुटि संदेश, स्टैक ट्रेस, या सॉफ़्टवेयर वर्शन प्रकटीकरण बिना किसी प्रदर्शित कार्यशील एक्सप्लॉइट के

  • पहचानकर्ता द्वारा मान्य संसाधनों की एन्यूमरेशन, या अमान्य पहचानकर्ताओं के लिए 4xx और 5xx रिस्पॉन्स। किसी अमान्य अनुरोध के लिए नॉट-फ़ाउंड स्टेटस लौटाना अपेक्षित व्यवहार है

  • अकाउंट एन्यूमरेशन

  • ऐसे हमले जिनके लिए MITM या किसी यूज़र के डिवाइस तक भौतिक पहुँच की ज़रूरत हो

  • क्लिकजैकिंग

  • कंटेंट स्पूफिंग और टेक्स्ट इंजेक्शन

  • CSRF कमज़ोरियाँ

  • ईमेल SPF, DKIM, और DMARC रिकॉर्ड

  • गायब HttpOnly/Secure कुकी फ़्लैग

  • ओपन CORS हेडर

  • रेट लिमिटिंग

  • स्कैनर और ऑटोमेटेड टूल से आने वाली रिपोर्ट

  • सेल्फ़-एक्सप्लॉइटेशन (जैसे टोकन पुन: उपयोग और कंसोल स्क्रिप्टिंग)

  • यूज़र या स्टाफ़ को लक्षित करने वाले सोशल इंजीनियरिंग या फ़िशिंग हमले

अतिरिक्त नोट्स

थर्ड-पार्टी सेवाएँ

बाहरी सेवाएँ, पार्टनर, और इंटीग्रेशन इस प्रोग्राम के स्कोप से बाहर हैं। केवल Snipp के स्वामित्व वाली सुविधाओं और API में कमज़ोरियाँ ही पात्र हैं। रिपोर्ट को खुद Snipp पर एक स्पष्ट सुरक्षा प्रभाव दिखाना चाहिए।

क्रेडेंशियल और टोकन चोरी

कोई भी ऐसा परिदृश्य जहाँ एक हमलावर सोशल इंजीनियरिंग पर निर्भर हुए बिना किसी अन्य यूज़र की API कुंजियाँ, सेशन टोकन, या क्रेडेंशियल हासिल कर सकता है, स्कोप में माना जाता है।

वेबसाइट क्रैश

तैयार किए गए इनपुट या सामान्य यूज़र इंटरैक्शन के कारण होने वाले पुनरुत्पादनीय वेबसाइट क्रैश स्कोप में माने जाते हैं, बशर्ते वे संसाधन समाप्ति, स्पैम, या अन्य डिनायल-ऑफ़-सर्विस तकनीकों पर निर्भर न हों।

रेस कंडीशन

जो रिपोर्ट किसी रेस कंडीशन का फ़ायदा उठाने पर निर्भर करती हैं, उन्हें स्वीकार किए जाने के लिए अतिरिक्त सबूत की ज़रूरत होती है। कृपया निम्नलिखित में से कम से कम एक शामिल करें:

  • एक पुनरुत्पादनीय स्क्रिप्ट (Python या JavaScript बेहतर हैं, हालाँकि अन्य भाषाएँ भी ठीक हैं)

  • एक विस्तृत राइटअप जिसमें HTTP मेथड, एंडपॉइंट, और कंडीशन ट्रिगर करने के लिए ज़रूरी अनुरोधों का सटीक क्रम शामिल हो

एक स्क्रिप्ट शामिल करने से हमारे लिए समस्या को सत्यापित करना बहुत आसान हो जाता है और समीक्षा प्रक्रिया तेज़ होती है।

कुछ मिला?

हमें समस्या के स्पष्ट विवरण, पुनरुत्पादन के चरण, और किसी भी सहायक सबूत के साथ एक ईमेल भेजें। हम जल्द से जल्द आपसे संपर्क करेंगे।

और लेख