Keamanan adalah inti dari menjaga Snipp tetap aman untuk semua orang, dan kami mengandalkan peneliti untuk membantu kami menemukan dan memperbaiki kerentanan dengan cepat. Jika Anda menemukan masalah keamanan, kami ingin tahu. Kami menghargai setiap pengungkapan yang bertanggung jawab, selamat berburu!
Kami tidak akan pernah menempuh tindakan hukum terhadap siapa pun yang melaporkan kerentanan dengan iktikad baik dan mengikuti pedoman di halaman ini.
Kami berupaya mengakui setiap laporan dalam 48 jam dan akan terus memberi tahu Anda selama proses penyelesaian.
Tergantung tingkat keparahan dan dampak temuan Anda, Anda mungkin memenuhi syarat untuk lencana profil eksklusif dan langganan PLUS gratis selama beberapa bulan.
Peneliti yang memberikan kontribusi berarti pada keamanan Snipp dapat memperoleh lencana profil yang ditampilkan secara publik di akun mereka.
Diberikan untuk laporan kerentanan valid pertama Anda. Mengakui peneliti yang membantu membuat Snipp lebih aman.
Diberikan setelah 3-5 laporan luar biasa atau satu temuan kritis. Dikhususkan untuk peneliti aktif yang menemukan masalah paling berdampak.
Semua pengujian harus dilakukan pada akun Anda sendiri. Jangan pernah berinteraksi dengan atau memengaruhi data atau akun pengguna lain.
Hanya layanan yang dioperasikan Snipp yang termasuk dalam cakupan. Laporan yang menargetkan platform pihak ketiga, bahkan yang terintegrasi melalui API kami, tidak akan diterima.
Hindari aktivitas apa pun yang dapat menurunkan kualitas layanan kami atau mengganggu integritas data. Ini termasuk brute force, DoS, spam, dan serangan berbasis waktu.
Alat pemindaian otomatis tidak diperbolehkan. Semua pengujian harus dilakukan secara manual.
Kami dapat mengecualikan kelas kerentanan tertentu dari cakupan untuk sementara saat kami menanganinya secara internal. Perubahan apa pun akan tercermin di halaman ini.
Mohon rahasiakan semua temuan hingga kami menyelidiki dan menyelesaikan masalah sepenuhnya.
Pengungkapan yang bertanggung jawab adalah cara terbaik untuk membantu kami memperbaiki masalah dengan cepat sambil meminimalkan risiko. Saat Anda melapor langsung kepada kami, kami dapat segera mulai memperbaiki tanpa mengekspos kerentanan ke pihak jahat.
Temuan yang dibagikan secara publik sebelum kami sempat menanganinya, baik di media sosial, forum, atau di mana pun, tidak akan memenuhi syarat untuk pengakuan lencana. Kami ingin memberikan penghargaan kepada orang-orang yang memberi kami kesempatan untuk memperbaiki masalah lebih dulu.
Jika beberapa orang melaporkan masalah yang sama, kami akan mengevaluasi pengiriman berdasarkan:
Kejelasan penjelasan teknis
Seberapa baik laporan menyampaikan dampak di dunia nyata
Stempel waktu pengiriman
Laporan harus menunjukkan dampak nyata. Skor CVSS saja, tanpa proof of concept yang berfungsi yang menunjukkan apa yang sebenarnya diperoleh penyerang, dianggap sebagai informasi dan tidak memenuhi syarat untuk mendapatkan hadiah.
Kami sungguh menghargai setiap peneliti yang meluangkan waktu untuk membantu membuat Snipp lebih aman.
Sebagian data memang publik secara sengaja. Informasi yang sudah tampil di halaman publik bukanlah rahasia, dan membacanya, baik melalui situs, endpoint API, maupun saat keluar dari akun, bukanlah kerentanan. Sebelum melaporkan keterpaparan data, periksa apakah data yang sama sudah ditampilkan secara publik. Berikut ini bersifat publik berdasarkan desain:
Informasi profil yang ditampilkan di halaman publik pengguna: nama pengguna, nama tampilan, avatar, banner, bio, akun sosial yang ditautkan, tanggal bergabung, serta jumlah pengikut dan jumlah yang diikuti.
Lencana profil dan status di baliknya, termasuk staf, mitra, pemburu bug, penerjemah, terverifikasi, dan pendukung. Semua ini ditampilkan secara publik sebagai lencana.
Informasi postingan pada postingan publik atau tidak terdaftar: judul, deskripsi, media, jumlah tampilan, dan tanggal unggah.
Penanda relatif terhadap penampil yang hanya mencerminkan sesi Anda sendiri, seperti apakah suatu profil adalah milik Anda, apakah Anda mengikuti seorang pengguna, atau apakah ada pemblokiran antara Anda dan dia. Penanda ini menggambarkan hubungan Anda dengan data, bukan informasi pribadi orang lain.
Sebelum mengirim, pikirkan apakah masalah memiliki skenario serangan yang realistis dan dampak keamanan yang berarti. Berikut umumnya dikecualikan:
Pengungkapan data yang memang sudah publik berdasarkan desain (lihat bagian di atas), termasuk bidang profil, lencana, metadata postingan, dan penanda relatif terhadap penampil
Laporan yang hanya didasarkan pada validasi sisi klien. Pemeriksaan keamanan diberlakukan di server, sehingga pemeriksaan sisi klien yang tidak ada bukanlah kerentanan ketika server menolak masukan yang sama
Penanganan tipe file, MIME, atau ekstensi pada unggahan. File yang diunggah divalidasi berdasarkan konten sebenarnya di server, dan tipe yang disimpan tidak pernah diambil dari klien
Pengungkapan alamat IP asal, penyedia infrastruktur, atau subdomain yang tidak melalui proxy. Beberapa layanan, seperti endpoint unggahan, sengaja disajikan di luar CDN dan diperkuat pada server asal
Catatan DNS yang usang atau lama yang tidak lagi mengarah ke infrastruktur yang aktif
Header keamanan yang hilang atau salah konfigurasi, seperti CSP, HSTS, atau X-Frame-Options, tanpa eksploitasi berfungsi yang ditunjukkan
Pesan kesalahan yang bertele-tele, stack trace, atau pengungkapan versi perangkat lunak tanpa eksploitasi berfungsi yang ditunjukkan
Enumerasi sumber daya yang valid berdasarkan pengidentifikasi, atau respons 4xx dan 5xx terhadap pengidentifikasi yang tidak valid. Mengembalikan status not-found untuk permintaan yang tidak valid adalah perilaku yang diharapkan
Enumerasi akun
Serangan yang memerlukan MITM atau akses fisik ke perangkat pengguna
Clickjacking
Pemalsuan konten dan injeksi teks
Kerentanan CSRF
Catatan email SPF, DKIM, dan DMARC
Flag cookie HttpOnly/Secure yang hilang
Header CORS terbuka
Pembatasan laju
Laporan dari pemindai dan alat otomatis
Eksploitasi diri sendiri (seperti penggunaan ulang token dan scripting konsol)
Rekayasa sosial atau serangan phishing yang menargetkan pengguna atau staf
Layanan eksternal, mitra, dan integrasi berada di luar cakupan program ini. Hanya kerentanan pada fitur dan API milik Snipp yang memenuhi syarat. Laporan harus menunjukkan dampak keamanan yang jelas pada Snipp itu sendiri.
Setiap skenario di mana penyerang dapat memperoleh kunci API, token sesi, atau kredensial pengguna lain tanpa mengandalkan rekayasa sosial dianggap masuk dalam cakupan.
Kerusakan situs web yang dapat direproduksi yang disebabkan oleh input buatan atau interaksi pengguna normal dianggap masuk dalam cakupan, asalkan tidak bergantung pada penipisan sumber daya, spam, atau teknik denial-of-service lainnya.
Laporan yang bergantung pada eksploitasi race condition memerlukan bukti tambahan untuk diterima. Mohon sertakan setidaknya salah satu dari berikut:
Skrip yang dapat direproduksi (Python atau JavaScript lebih disukai, meski bahasa lain juga boleh)
Penjelasan menyeluruh yang mencakup metode HTTP, endpoint, dan urutan permintaan persis yang diperlukan untuk memicu kondisi tersebut
Menyertakan skrip membuatnya jauh lebih mudah bagi kami untuk memverifikasi masalah dan mempercepat proses peninjauan.
Kirim email kepada kami dengan deskripsi masalah yang jelas, langkah-langkah untuk mereproduksi, dan bukti pendukung apa pun. Kami akan membalas secepat mungkin.