Recompense de securitate pentru buguri

Securitatea este esențială pentru a menține Snipp în siguranță pentru toată lumea, iar noi ne bazăm pe cercetători pentru a ne ajuta să găsim și să reparăm rapid vulnerabilitățile. Dacă ai descoperit o problemă de securitate, vrem să aflăm despre ea. Apreciem fiecare dezvăluire responsabilă, vânătoare plăcută!

Angajamentul nostru

  • Nu vom întreprinde niciodată acțiuni legale împotriva nimănui care raportează vulnerabilități cu bună-credință și respectă liniile directoare de pe această pagină.

  • Ne propunem să confirmăm fiecare raport în termen de 48 de ore și te vom ține la curent pe tot parcursul procesului de rezolvare.

  • În funcție de gravitatea și impactul descoperirii tale, poți fi eligibil pentru o insignă exclusivă de profil și luni gratuite din abonamentul nostru PLUS.

Insigne pentru cercetători

Cercetătorii care aduc contribuții semnificative la securitatea Snipp pot câștiga insigne de profil afișate public în contul lor.

Vânător de buguri

Acordată pentru primul tău raport valid de vulnerabilitate. Recunoaște cercetătorii care ajută la creșterea siguranței Snipp.

Vânător de buguri de elită

Acordată după 3-5 rapoarte excepționale sau o singură descoperire critică. Rezervată cercetătorilor activi care descoperă cele mai importante probleme.

Linii directoare

  • Toate testările trebuie efectuate pe propriile conturi. Nu interacționa niciodată cu datele sau conturile altor utilizatori și nu le afecta.

  • Doar serviciile operate de Snipp intră în scop. Rapoartele care vizează platforme terțe, chiar și cele integrate prin API-ul nostru, nu vor fi acceptate.

  • Evită orice activitate care ar putea degrada serviciile noastre sau compromite integritatea datelor. Aceasta include atacuri prin forță brută, DoS, spam și atacuri bazate pe timp.

  • Instrumentele de scanare automată nu sunt permise. Toate testările trebuie făcute manual.

  • Putem exclude temporar din scop anumite clase de vulnerabilități în timp ce le abordăm intern. Orice modificare va fi reflectată pe această pagină.

  • Te rugăm să păstrezi toate descoperirile confidențiale până când investigăm și rezolvăm complet problema.

Cum gestionăm rapoartele

Dezvăluirea responsabilă este cel mai bun mod de a ne ajuta să reparăm rapid problemele, minimizând riscul. Când ne raportezi direct, putem începe imediat să lucrăm la o soluție, fără a expune vulnerabilitatea actorilor rău intenționați.

Descoperirile care sunt distribuite public înainte de a avea ocazia să le abordăm, fie pe rețele sociale, forumuri sau oriunde altundeva, nu vor fi eligibile pentru recunoaștere cu insignă. Vrem să creditam persoanele care ne oferă ocazia să reparăm lucrurile mai întâi.

Dacă mai multe persoane raportează aceeași problemă, vom evalua trimiterile pe baza:

  • Clarității explicației tehnice

  • Cât de bine transmite raportul impactul din lumea reală

  • Marcajului temporal al trimiterii

Un raport trebuie să demonstreze un impact real. Un scor CVSS în sine, fără o dovadă de concept funcțională care să arate ce obține de fapt un atacator, este tratat ca informativ și nu este eligibil pentru o recompensă.

Apreciem cu adevărat fiecare cercetător care își dedică timpul pentru a ajuta la creșterea siguranței Snipp.

Public în mod intenționat

Unele date sunt publice în mod intenționat. Informațiile care apar deja pe paginile publice nu sunt confidențiale, iar citirea lor, fie prin intermediul site-ului, al unui punct final API sau în starea deconectată, nu reprezintă o vulnerabilitate. Înainte de a raporta o expunere de date, verificați dacă aceleași date nu sunt deja afișate public. Următoarele sunt publice în mod intenționat:

  • Informații de profil afișate pe pagina publică a unui utilizator: numele de utilizator, numele afișat, avatarul, bannerul, biografia, conturile sociale conectate, data înscrierii și numărul de urmăritori și de urmăriri.

  • Insignele de profil și statutul din spatele lor, inclusiv membru al personalului, partener, vânător de erori, traducător, verificat și susținător. Acestea sunt afișate public sub formă de insigne.

  • Informații despre o postare publică sau nelistată: titlul, descrierea, conținutul media, numărul de vizualizări și data încărcării.

  • Indicatori relativi la cel care vizualizează, care reflectă doar propria sesiune, cum ar fi dacă un profil este al dumneavoastră, dacă urmăriți un utilizator sau dacă există o blocare între dumneavoastră și acesta. Aceștia descriu relația dumneavoastră cu datele, nu informațiile private ale altcuiva.

Ce nu intră în scop

Înainte de a trimite, gândește-te dacă problema are un scenariu de atac realist și un impact de securitate semnificativ. Următoarele sunt în general excluse:

  • Divulgarea de date care sunt deja publice în mod intenționat (consultați secțiunea de mai sus), inclusiv câmpurile de profil, insignele, metadatele postărilor și indicatorii relativi la cel care vizualizează

  • Rapoarte bazate exclusiv pe validarea de partea clientului. Verificările de securitate sunt aplicate pe server, așa că o verificare lipsă de partea clientului nu este o vulnerabilitate atunci când serverul respinge aceeași intrare

  • Gestionarea tipului de fișier, MIME sau a extensiei la încărcare. Fișierele încărcate sunt validate după conținutul lor real pe server, iar tipul stocat nu este niciodată preluat de la client

  • Divulgarea unei adrese IP de origine, a unui furnizor de infrastructură sau a unui subdomeniu fără proxy. Unele servicii, cum ar fi punctele finale de încărcare, sunt servite intenționat în afara CDN și sunt securizate la nivel de origine

  • Înregistrări DNS învechite sau istorice care nu mai indică o infrastructură activă

  • Anteturi de securitate lipsă sau configurate greșit, cum ar fi CSP, HSTS sau X-Frame-Options, fără un exploit funcțional demonstrat

  • Mesaje de eroare detaliate, urme de stivă sau divulgarea versiunii software fără un exploit funcțional demonstrat

  • Enumerarea resurselor valide după identificator sau răspunsuri 4xx și 5xx la identificatori invalizi. Returnarea unui status de negăsire la o solicitare invalidă este un comportament așteptat

  • Enumerarea conturilor

  • Atacuri care necesită MITM sau acces fizic la dispozitivul unui utilizator

  • Clickjacking

  • Falsificarea conținutului și injectarea de text

  • Vulnerabilități CSRF

  • Înregistrări de e-mail SPF, DKIM și DMARC

  • Indicatori de cookie HttpOnly/Secure lipsă

  • Anteturi CORS deschise

  • Limitarea ratei

  • Rapoarte de la scanere și instrumente automate

  • Autoexploatare (cum ar fi reutilizarea tokenurilor și scripturile din consolă)

  • Inginerie socială sau atacuri de phishing care vizează utilizatori sau personal

Note suplimentare

Servicii terțe

Serviciile externe, partenerii și integrările sunt în afara scopului acestui program. Doar vulnerabilitățile din funcțiile și API-urile deținute de Snipp se califică. Rapoartele trebuie să arate un impact clar de securitate asupra Snipp însuși.

Furtul de credențiale și tokenuri

Orice scenariu în care un atacator ar putea obține cheile API, tokenurile de sesiune sau credențialele altui utilizator fără a se baza pe inginerie socială este considerat în scop.

Blocări ale site-ului

Blocările reproductibile ale site-ului cauzate de date special create sau de interacțiunea normală a utilizatorului sunt considerate în scop, cu condiția să nu depindă de epuizarea resurselor, spam sau alte tehnici de tip denial-of-service.

Condiții de cursă

Rapoartele care depind de exploatarea unei condiții de cursă au nevoie de dovezi suplimentare pentru a fi acceptate. Te rugăm să incluzi cel puțin una dintre următoarele:

  • Un script reproductibil (de preferință Python sau JavaScript, deși și alte limbaje sunt în regulă)

  • O descriere detaliată care acoperă metodele HTTP, punctele finale și ordinea exactă a cererilor necesare pentru a declanșa condiția

Includerea unui script ne face mult mai ușor să verificăm problema și accelerează procesul de analiză.

Ai găsit ceva?

Trimite-ne un e-mail cu o descriere clară a problemei, pașii de reproducere și orice dovezi justificative. Îți vom răspunde cât de curând putem.

Mai multe articole