Snipp को सभी के लिए सुरक्षित रखने में सुरक्षा मुख्य है, और हम कमज़ोरियों को जल्दी ढूँढने और ठीक करने में मदद के लिए शोधकर्ताओं पर निर्भर हैं। अगर आपको कोई सुरक्षा समस्या मिली है, तो हम इसके बारे में जानना चाहते हैं। हम हर ज़िम्मेदार प्रकटीकरण की सराहना करते हैं, हैप्पी हंटिंग!
हम कभी भी किसी ऐसे व्यक्ति के खिलाफ़ कानूनी कार्रवाई नहीं करेंगे जो अच्छी भावना से कमज़ोरियों की रिपोर्ट करता है और इस पेज पर दिए गए दिशानिर्देशों का पालन करता है।
हमारा लक्ष्य हर रिपोर्ट को 48 घंटों के भीतर स्वीकार करना है और समाधान प्रक्रिया के दौरान आपको अपडेट करते रहना है।
आपकी खोज की गंभीरता और प्रभाव के आधार पर, आप एक विशेष प्रोफ़ाइल बैज और हमारी PLUS सदस्यता के मुफ़्त महीनों के लिए पात्र हो सकते हैं।
जो शोधकर्ता Snipp की सुरक्षा में सार्थक योगदान देते हैं, वे अपने अकाउंट पर सार्वजनिक रूप से दिखाए जाने वाले प्रोफ़ाइल बैज कमा सकते हैं।
आपकी पहली मान्य कमज़ोरी रिपोर्ट के लिए दिया जाता है। उन शोधकर्ताओं को मान्यता देता है जो Snipp को सुरक्षित बनाने में मदद करते हैं।
3-5 असाधारण रिपोर्ट या एक ही गंभीर खोज के बाद दिया जाता है। उन सक्रिय शोधकर्ताओं के लिए आरक्षित जो सबसे प्रभावशाली समस्याओं को उजागर करते हैं।
सभी परीक्षण आपके अपने अकाउंट पर किए जाने चाहिए। कभी भी दूसरे यूज़र के डेटा या अकाउंट के साथ इंटरैक्ट न करें या उन्हें प्रभावित न करें।
केवल Snipp द्वारा संचालित सेवाएँ स्कोप में हैं। थर्ड-पार्टी प्लेटफ़ॉर्म को लक्षित करने वाली रिपोर्ट, यहाँ तक कि हमारी API के माध्यम से इंटीग्रेट की गई रिपोर्ट भी, स्वीकार नहीं की जाएँगी।
किसी भी ऐसी गतिविधि से बचें जो हमारी सेवाओं को खराब कर सकती है या डेटा अखंडता को नुकसान पहुँचा सकती है। इसमें ब्रूट फोर्सिंग, DoS, स्पैमिंग, और टाइमिंग-आधारित हमले शामिल हैं।
ऑटोमेटेड स्कैनिंग टूल की अनुमति नहीं है। सभी परीक्षण मैन्युअल रूप से किए जाने चाहिए।
हम कुछ कमज़ोरी श्रेणियों को स्कोप से अस्थायी रूप से बाहर कर सकते हैं जब तक हम उन्हें आंतरिक रूप से ठीक करते हैं। कोई भी बदलाव इस पेज पर दिखाए जाएँगे।
कृपया सभी खोजों को तब तक गोपनीय रखें जब तक हम समस्या की पूरी तरह जाँच और समाधान न कर लें।
ज़िम्मेदार प्रकटीकरण जोखिम को कम करते हुए समस्याओं को जल्दी ठीक करने में हमारी मदद करने का सबसे अच्छा तरीका है। जब आप सीधे हमें रिपोर्ट करते हैं, तो हम कमज़ोरी को बुरे तत्वों के सामने उजागर किए बिना तुरंत समाधान पर काम करना शुरू कर सकते हैं।
जो खोजें हमारे उन्हें ठीक करने का मौका मिलने से पहले सार्वजनिक रूप से शेयर की जाती हैं, चाहे सोशल मीडिया, फ़ोरम, या कहीं और, वे बैज मान्यता के लिए पात्र नहीं होंगी। हम उन लोगों को श्रेय देना चाहते हैं जो हमें पहले चीज़ें ठीक करने का अवसर देते हैं।
अगर कई लोग एक ही समस्या की रिपोर्ट करते हैं, तो हम सबमिशन का मूल्यांकन इनके आधार पर करेंगे:
तकनीकी व्याख्या की स्पष्टता
रिपोर्ट वास्तविक दुनिया के प्रभाव को कितनी अच्छी तरह बताती है
सबमिशन का टाइमस्टैम्प
एक रिपोर्ट को वास्तविक दुनिया के प्रभाव को दर्शाना चाहिए। अकेले एक CVSS स्कोर, बिना किसी कार्यशील प्रूफ ऑफ़ कॉन्सेप्ट के जो दिखाता हो कि हमलावर वास्तव में क्या हासिल करता है, सूचनात्मक माना जाता है और इनाम के लिए पात्र नहीं है।
हम हर उस शोधकर्ता की सच्चे दिल से सराहना करते हैं जो Snipp को सुरक्षित बनाने में मदद करने के लिए समय निकालता है।
कुछ डेटा जानबूझकर सार्वजनिक है। जो जानकारी पहले से सार्वजनिक पेजों पर दिखती है वह गोपनीय नहीं है, और उसे पढ़ना, चाहे साइट के माध्यम से, किसी API एंडपॉइंट के माध्यम से, या लॉग आउट रहते हुए, कोई कमज़ोरी नहीं है। किसी डेटा एक्सपोज़र की रिपोर्ट करने से पहले, जाँच लें कि क्या वही डेटा पहले से सार्वजनिक रूप से दिखाया जा रहा है। निम्नलिखित डिज़ाइन से सार्वजनिक हैं:
किसी यूज़र के सार्वजनिक पेज पर दिखाई गई प्रोफ़ाइल जानकारी: यूज़रनेम, डिस्प्ले नाम, अवतार, बैनर, बायो, लिंक किए गए सोशल, ज्वाइन करने की तारीख, और फ़ॉलोअर तथा फ़ॉलोइंग की संख्या।
प्रोफ़ाइल बैज और उनके पीछे की स्थिति, जिसमें स्टाफ़, पार्टनर, बग हंटर, ट्रांसलेटर, वेरिफाइड, और सपोर्टर शामिल हैं। ये बैज के रूप में सार्वजनिक रूप से दिखाए जाते हैं।
किसी सार्वजनिक या अनलिस्टेड पोस्ट की पोस्ट जानकारी: शीर्षक, विवरण, मीडिया, व्यू काउंट, और अपलोड तारीख।
व्यूअर-सापेक्ष फ़्लैग जो केवल आपके अपने सेशन को दर्शाते हैं, जैसे कि कोई प्रोफ़ाइल आपकी अपनी है या नहीं, आप किसी यूज़र को फ़ॉलो करते हैं या नहीं, या आपके और उनके बीच कोई ब्लॉक मौजूद है या नहीं। ये डेटा के साथ आपके संबंध को बताते हैं, किसी और की निजी जानकारी को नहीं।
सबमिट करने से पहले, सोचें कि क्या समस्या का कोई वास्तविक हमले का परिदृश्य और एक सार्थक सुरक्षा प्रभाव है। निम्नलिखित को आम तौर पर बाहर रखा गया है:
ऐसे डेटा का प्रकटीकरण जो डिज़ाइन से पहले से ही सार्वजनिक है (ऊपर का अनुभाग देखें), जिसमें प्रोफ़ाइल फ़ील्ड, बैज, पोस्ट मेटाडेटा, और व्यूअर-सापेक्ष फ़्लैग शामिल हैं
केवल क्लाइंट-साइड वैलिडेशन पर आधारित रिपोर्ट। सुरक्षा जाँच सर्वर पर लागू की जाती हैं, इसलिए एक गायब क्लाइंट-साइड जाँच कोई कमज़ोरी नहीं है जब सर्वर वही इनपुट अस्वीकार कर देता है
अपलोड पर फ़ाइल टाइप, MIME, या एक्सटेंशन हैंडलिंग। अपलोड की गई फ़ाइलें सर्वर पर उनके वास्तविक कंटेंट से वैलिडेट की जाती हैं, और स्टोर किया गया टाइप कभी भी क्लाइंट से नहीं लिया जाता
किसी ओरिजिन IP पते, इंफ्रास्ट्रक्चर प्रदाता, या अनप्रॉक्सीड सबडोमेन का प्रकटीकरण। कुछ सेवाएँ, जैसे अपलोड एंडपॉइंट, जानबूझकर CDN के बाहर सर्व की जाती हैं और ओरिजिन पर सुरक्षित की जाती हैं
पुराने या ऐतिहासिक DNS रिकॉर्ड जो अब लाइव इंफ्रास्ट्रक्चर की ओर इशारा नहीं करते
गायब या गलत तरीके से कॉन्फ़िगर किए गए सुरक्षा हेडर, जैसे CSP, HSTS, या X-Frame-Options, बिना किसी प्रदर्शित कार्यशील एक्सप्लॉइट के
विस्तृत त्रुटि संदेश, स्टैक ट्रेस, या सॉफ़्टवेयर वर्शन प्रकटीकरण बिना किसी प्रदर्शित कार्यशील एक्सप्लॉइट के
पहचानकर्ता द्वारा मान्य संसाधनों की एन्यूमरेशन, या अमान्य पहचानकर्ताओं के लिए 4xx और 5xx रिस्पॉन्स। किसी अमान्य अनुरोध के लिए नॉट-फ़ाउंड स्टेटस लौटाना अपेक्षित व्यवहार है
अकाउंट एन्यूमरेशन
ऐसे हमले जिनके लिए MITM या किसी यूज़र के डिवाइस तक भौतिक पहुँच की ज़रूरत हो
क्लिकजैकिंग
कंटेंट स्पूफिंग और टेक्स्ट इंजेक्शन
CSRF कमज़ोरियाँ
ईमेल SPF, DKIM, और DMARC रिकॉर्ड
गायब HttpOnly/Secure कुकी फ़्लैग
ओपन CORS हेडर
रेट लिमिटिंग
स्कैनर और ऑटोमेटेड टूल से आने वाली रिपोर्ट
सेल्फ़-एक्सप्लॉइटेशन (जैसे टोकन पुन: उपयोग और कंसोल स्क्रिप्टिंग)
यूज़र या स्टाफ़ को लक्षित करने वाले सोशल इंजीनियरिंग या फ़िशिंग हमले
बाहरी सेवाएँ, पार्टनर, और इंटीग्रेशन इस प्रोग्राम के स्कोप से बाहर हैं। केवल Snipp के स्वामित्व वाली सुविधाओं और API में कमज़ोरियाँ ही पात्र हैं। रिपोर्ट को खुद Snipp पर एक स्पष्ट सुरक्षा प्रभाव दिखाना चाहिए।
कोई भी ऐसा परिदृश्य जहाँ एक हमलावर सोशल इंजीनियरिंग पर निर्भर हुए बिना किसी अन्य यूज़र की API कुंजियाँ, सेशन टोकन, या क्रेडेंशियल हासिल कर सकता है, स्कोप में माना जाता है।
तैयार किए गए इनपुट या सामान्य यूज़र इंटरैक्शन के कारण होने वाले पुनरुत्पादनीय वेबसाइट क्रैश स्कोप में माने जाते हैं, बशर्ते वे संसाधन समाप्ति, स्पैम, या अन्य डिनायल-ऑफ़-सर्विस तकनीकों पर निर्भर न हों।
जो रिपोर्ट किसी रेस कंडीशन का फ़ायदा उठाने पर निर्भर करती हैं, उन्हें स्वीकार किए जाने के लिए अतिरिक्त सबूत की ज़रूरत होती है। कृपया निम्नलिखित में से कम से कम एक शामिल करें:
एक पुनरुत्पादनीय स्क्रिप्ट (Python या JavaScript बेहतर हैं, हालाँकि अन्य भाषाएँ भी ठीक हैं)
एक विस्तृत राइटअप जिसमें HTTP मेथड, एंडपॉइंट, और कंडीशन ट्रिगर करने के लिए ज़रूरी अनुरोधों का सटीक क्रम शामिल हो
एक स्क्रिप्ट शामिल करने से हमारे लिए समस्या को सत्यापित करना बहुत आसान हो जाता है और समीक्षा प्रक्रिया तेज़ होती है।
हमें समस्या के स्पष्ट विवरण, पुनरुत्पादन के चरण, और किसी भी सहायक सबूत के साथ एक ईमेल भेजें। हम जल्द से जल्द आपसे संपर्क करेंगे।