Bug Bounty di sicurezza

La sicurezza e fondamentale per mantenere Snipp sicuro per tutti, e contiamo sui ricercatori per aiutarci a trovare e correggere rapidamente le vulnerabilita. Se hai scoperto un problema di sicurezza, vogliamo saperlo. Apprezziamo ogni divulgazione responsabile, buona caccia!

Il nostro impegno

  • Non intraprenderemo mai azioni legali contro chi segnala vulnerabilita in buona fede e segue le linee guida di questa pagina.

  • Puntiamo a confermare la ricezione di ogni segnalazione entro 48 ore e ti terremo aggiornato durante l'intero processo di risoluzione.

  • A seconda della gravita e dell'impatto della tua scoperta, potresti avere diritto a un badge esclusivo sul profilo e a mesi gratuiti del nostro abbonamento PLUS.

Badge per i ricercatori

I ricercatori che danno un contributo significativo alla sicurezza di Snipp possono guadagnare badge sul profilo mostrati pubblicamente sul loro account.

Cacciatore di bug

Assegnato per la tua prima segnalazione di vulnerabilita valida. Riconosce i ricercatori che aiutano a rendere Snipp piu sicuro.

Cacciatore di bug d'elite

Assegnato dopo 3-5 segnalazioni eccezionali o una singola scoperta critica. Riservato ai ricercatori attivi che individuano i problemi piu rilevanti.

Linee guida

  • Tutti i test devono essere eseguiti sui tuoi account. Non interagire mai con i dati o gli account di altri utenti ne comprometterli.

  • Solo i servizi gestiti da Snipp rientrano nell'ambito. Le segnalazioni rivolte a piattaforme di terze parti, anche quelle integrate tramite la nostra API, non saranno accettate.

  • Evita qualsiasi attivita che possa degradare i nostri servizi o compromettere l'integrita dei dati. Questo include brute forcing, DoS, spam e attacchi basati sul timing.

  • Gli strumenti di scansione automatica non sono consentiti. Tutti i test devono essere eseguiti manualmente.

  • Potremmo escludere temporaneamente dall'ambito alcune classi di vulnerabilita mentre le risolviamo internamente. Eventuali modifiche saranno riportate su questa pagina.

  • Mantieni riservate tutte le scoperte finche non avremo indagato e risolto completamente il problema.

Come gestiamo le segnalazioni

La divulgazione responsabile e il modo migliore per aiutarci a risolvere i problemi rapidamente riducendo al minimo i rischi. Quando ci segnali direttamente, possiamo iniziare a lavorare a una correzione immediatamente senza esporre la vulnerabilita a malintenzionati.

Le scoperte condivise pubblicamente prima che abbiamo avuto la possibilita di risolverle, che sia sui social media, nei forum o altrove, non saranno idonee al riconoscimento del badge. Vogliamo dare credito a chi ci da l'opportunita di sistemare le cose per primi.

Se piu persone segnalano lo stesso problema, valuteremo le segnalazioni in base a:

  • Chiarezza della spiegazione tecnica

  • Quanto bene la segnalazione trasmette l'impatto reale

  • Data e ora dell'invio

Una segnalazione deve dimostrare un impatto concreto. Un punteggio CVSS da solo, senza una prova di concetto funzionante che mostri ciò che un utente malintenzionato ottiene effettivamente, è considerato a scopo informativo e non è idoneo a una ricompensa.

Apprezziamo sinceramente ogni ricercatore che dedica del tempo ad aiutarci a rendere Snipp piu sicuro.

Pubblico per scelta

Alcuni dati sono pubblici intenzionalmente. Le informazioni che già compaiono su pagine pubbliche non sono riservate e leggerle, sia tramite il sito, un endpoint API o quando si è disconnessi, non costituisce una vulnerabilità. Prima di segnalare un'esposizione di dati, verifica se gli stessi dati sono già mostrati pubblicamente. I seguenti elementi sono pubblici per scelta:

  • Le informazioni del profilo mostrate sulla pagina pubblica di un utente: nome utente, nome visualizzato, avatar, banner, biografia, social collegati, data di iscrizione e il numero di follower e di account seguiti.

  • I badge del profilo e lo stato che rappresentano, inclusi staff, partner, cacciatore di bug, traduttore, verificato e sostenitore. Vengono mostrati pubblicamente come badge.

  • Le informazioni di un post pubblico o non in elenco: titolo, descrizione, contenuti multimediali, numero di visualizzazioni e data di caricamento.

  • Gli indicatori relativi a chi visualizza, che riflettono soltanto la tua sessione, ad esempio se un profilo è il tuo, se segui un utente o se esiste un blocco tra te e quella persona. Descrivono la tua relazione con i dati, non le informazioni private di altri.

Cosa non rientra nell'ambito

Prima di inviare, pensa se il problema ha uno scenario di attacco realistico e un impatto significativo sulla sicurezza. I seguenti sono generalmente esclusi:

  • La divulgazione di dati già pubblici per scelta (vedi la sezione precedente), inclusi i campi del profilo, i badge, i metadati dei post e gli indicatori relativi a chi visualizza

  • Le segnalazioni basate unicamente sulla convalida lato client. I controlli di sicurezza vengono applicati sul server, quindi un controllo lato client mancante non costituisce una vulnerabilità quando il server rifiuta lo stesso input

  • La gestione del tipo di file, del tipo MIME o dell'estensione nei caricamenti. I file caricati vengono convalidati in base al loro contenuto effettivo sul server, e il tipo memorizzato non viene mai preso dal client

  • La divulgazione di un indirizzo IP di origine, di un fornitore di infrastruttura o di un sottodominio non protetto da proxy. Alcuni servizi, come gli endpoint di caricamento, vengono serviti intenzionalmente al di fuori della CDN e sono rafforzati a livello di origine

  • I record DNS obsoleti o storici che non puntano più a infrastruttura attiva

  • Le intestazioni di sicurezza mancanti o configurate in modo errato, come CSP, HSTS o X-Frame-Options, senza un exploit funzionante dimostrato

  • I messaggi di errore dettagliati, le tracce dello stack o la divulgazione delle versioni del software senza un exploit funzionante dimostrato

  • L'enumerazione di risorse valide tramite identificatore, o le risposte 4xx e 5xx a identificatori non validi. Restituire uno stato di risorsa non trovata a una richiesta non valida è un comportamento previsto

  • Enumerazione degli account

  • Attacchi che richiedono MITM o accesso fisico al dispositivo di un utente

  • Clickjacking

  • Content spoofing e text injection

  • Vulnerabilita CSRF

  • Record email SPF, DKIM e DMARC

  • Flag dei cookie HttpOnly/Secure mancanti

  • Header CORS aperti

  • Rate limiting

  • Segnalazioni da scanner e strumenti automatici

  • Auto-exploit (come il riutilizzo dei token e lo scripting da console)

  • Attacchi di ingegneria sociale o phishing rivolti a utenti o staff

Note aggiuntive

Servizi di terze parti

Servizi esterni, partner e integrazioni sono al di fuori dell'ambito di questo programma. Solo le vulnerabilita nelle funzionalita e API di proprieta di Snipp sono idonee. Le segnalazioni devono mostrare un chiaro impatto sulla sicurezza di Snipp stesso.

Furto di credenziali e token

Qualsiasi scenario in cui un attaccante possa ottenere le chiavi API, i token di sessione o le credenziali di un altro utente senza ricorrere all'ingegneria sociale e considerato nell'ambito.

Crash del sito web

I crash riproducibili del sito web causati da input manipolato o da una normale interazione dell'utente sono considerati nell'ambito, a condizione che non dipendano da esaurimento delle risorse, spam o altre tecniche di denial-of-service.

Race condition

Le segnalazioni che dipendono dallo sfruttamento di una race condition richiedono prove aggiuntive per essere accettate. Includi almeno uno dei seguenti elementi:

  • Uno script riproducibile (Python o JavaScript preferibili, anche se vanno bene altri linguaggi)

  • Una descrizione dettagliata che copra i metodi HTTP, gli endpoint e l'esatto ordine delle richieste necessario per innescare la condizione

Includere uno script rende molto piu facile per noi verificare il problema e velocizza il processo di revisione.

Hai trovato qualcosa?

Inviaci un'email con una descrizione chiara del problema, i passaggi per riprodurlo ed eventuali prove a supporto. Ti risponderemo il prima possibile.

Altri articoli