Bezpečnostný program odmien za chyby

Bezpečnosť je základom toho, aby bol Snipp bezpečný pre každého, a spoliehame sa na výskumníkov, ktorí nám pomáhajú rýchlo nájsť a opraviť zraniteľnosti. Ak si objavil bezpečnostný problém, chceme o ňom vedieť. Vážime si každé zodpovedné zverejnenie, šťastný lov!

Náš záväzok

  • Nikdy nebudeme podnikať právne kroky voči nikomu, kto nahlasuje zraniteľnosti v dobrej viere a dodržiava pravidlá na tejto stránke.

  • Snažíme sa potvrdiť každé hlásenie do 48 hodín a počas celého procesu riešenia ťa budeme informovať.

  • V závislosti od závažnosti a dopadu tvojho nálezu môžeš mať nárok na exkluzívny odznak na profile a mesiace nášho predplatného PLUS zadarmo.

Odznaky výskumníkov

Výskumníci, ktorí významne prispejú k bezpečnosti Snipp, môžu získať odznaky na profile zobrazené verejne na ich účte.

Lovec chýb

Udeľuje sa za tvoje prvé platné hlásenie zraniteľnosti. Oceňuje výskumníkov, ktorí pomáhajú robiť Snipp bezpečnejším.

Elitný lovec chýb

Udeľuje sa po 3-5 výnimočných hláseniach alebo jedinom kritickom náleze. Vyhradené pre aktívnych výskumníkov, ktorí odhaľujú najzávažnejšie problémy.

Pravidlá

  • Všetko testovanie sa musí vykonávať na tvojich vlastných účtoch. Nikdy nezasahuj do údajov ani účtov iných používateľov a neovplyvňuj ich.

  • V rozsahu sú len služby prevádzkované Snipp. Hlásenia zamerané na platformy tretích strán, aj keď sú integrované cez naše API, nebudú prijaté.

  • Vyhni sa akejkoľvek aktivite, ktorá by mohla zhoršiť naše služby alebo ohroziť integritu údajov. Patrí sem hrubá sila, DoS, spamovanie a útoky založené na časovaní.

  • Automatizované skenovacie nástroje nie sú povolené. Všetko testovanie by sa malo robiť manuálne.

  • Určité triedy zraniteľností môžeme dočasne vylúčiť z rozsahu, kým ich riešime interne. Akékoľvek zmeny sa premietnu na tejto stránke.

  • Všetky nálezy uchovávaj v tajnosti, kým problém plne nepreskúmame a nevyriešime.

Ako spracúvame hlásenia

Zodpovedné zverejnenie je najlepší spôsob, ako nám pomôcť rýchlo opraviť problémy pri minimalizovaní rizika. Keď nahlasuješ priamo nám, môžeme začať pracovať na oprave okamžite bez toho, aby sme zraniteľnosť vystavili zlým aktérom.

Nálezy, ktoré sú zverejnené predtým, než sme mali šancu ich riešiť, či už na sociálnych sieťach, fórach alebo kdekoľvek inde, nebudú mať nárok na uznanie odznakom. Chceme oceniť ľudí, ktorí nám dajú možnosť veci najprv opraviť.

Ak ten istý problém nahlási viac ľudí, príspevky vyhodnotíme na základe:

  • Jasnosti technického vysvetlenia

  • Toho, ako dobre hlásenie vystihuje reálny dopad

  • Časovej značky odoslania

Hlásenie musí preukázať reálny dopad. Samotné skóre CVSS bez funkčného proof of concept, ktorý ukazuje, čo útočník skutočne získa, sa považuje za informatívne a nemá nárok na odmenu.

Úprimne si vážime každého výskumníka, ktorý si nájde čas pomôcť robiť Snipp bezpečnejším.

Verejné zámerne

Niektoré údaje sú verejné zámerne. Informácie, ktoré sa už zobrazujú na verejných stránkach, nie sú dôverné a ich čítanie, či už prostredníctvom webu, koncového bodu API, alebo v odhlásenom stave, nie je zraniteľnosť. Pred nahlásením úniku údajov skontrolujte, či rovnaké údaje už nie sú zobrazené verejne. Nasledujúce údaje sú verejné zámerne:

  • Informácie o profile zobrazené na verejnej stránke používateľa: používateľské meno, zobrazované meno, avatar, banner, životopis, prepojené sociálne siete, dátum registrácie a počet sledujúcich a sledovaných.

  • Odznaky profilu a status, ktorý za nimi stojí, vrátane člena tímu, partnera, lovca chýb, prekladateľa, overeného používateľa a podporovateľa. Tieto sa verejne zobrazujú ako odznaky.

  • Informácie o verejnom alebo neuvedenom príspevku: názov, popis, médiá, počet zobrazení a dátum nahratia.

  • Príznaky vzťahujúce sa na prezerajúceho, ktoré odrážajú iba vašu vlastnú reláciu, napríklad či je profil váš vlastný, či sledujete daného používateľa alebo či medzi vami a ním existuje blokovanie. Opisujú váš vzťah k údajom, nie súkromné informácie niekoho iného.

Čo nie je v rozsahu

Pred odoslaním zváž, či má problém reálny scenár útoku a zmysluplný bezpečnostný dopad. Nasledujúce je vo všeobecnosti vylúčené:

  • Sprístupnenie údajov, ktoré sú už zámerne verejné (pozri časť vyššie), vrátane polí profilu, odznakov, metadát príspevkov a príznakov vzťahujúcich sa na prezerajúceho

  • Hlásenia založené iba na validácii na strane klienta. Bezpečnostné kontroly sú vynucované na serveri, takže chýbajúca kontrola na strane klienta nie je zraniteľnosť, ak server rovnaký vstup odmietne

  • Spracovanie typu súboru, MIME alebo prípony pri nahrávaní. Nahrané súbory sú na serveri overované podľa ich skutočného obsahu a uložený typ sa nikdy nepreberá od klienta

  • Sprístupnenie IP adresy zdrojového servera, poskytovateľa infraštruktúry alebo subdomény bez proxy. Niektoré služby, napríklad koncové body na nahrávanie, sú zámerne prevádzkované mimo CDN a sú zabezpečené na úrovni zdroja

  • Zastarané alebo historické záznamy DNS, ktoré už neodkazujú na aktívnu infraštruktúru

  • Chýbajúce alebo nesprávne nakonfigurované bezpečnostné hlavičky, napríklad CSP, HSTS alebo X-Frame-Options, bez preukázaného funkčného exploitu

  • Podrobné chybové hlásenia, výpisy zásobníka alebo sprístupnenie verzie softvéru bez preukázaného funkčného exploitu

  • Výpočet platných zdrojov podľa identifikátora alebo odpovede 4xx a 5xx na neplatné identifikátory. Vrátenie stavu nenájdené na neplatnú požiadavku je očakávané správanie

  • Vymenúvanie účtov

  • Útoky vyžadujúce MITM alebo fyzický prístup k zariadeniu používateľa

  • Clickjacking

  • Falšovanie obsahu a vkladanie textu

  • Zraniteľnosti CSRF

  • Záznamy SPF, DKIM a DMARC pre e-mail

  • Chýbajúce príznaky cookie HttpOnly/Secure

  • Otvorené hlavičky CORS

  • Obmedzovanie počtu požiadaviek

  • Hlásenia zo skenerov a automatizovaných nástrojov

  • Sebazneužitie (ako opätovné použitie tokenu a skriptovanie v konzole)

  • Sociálne inžinierstvo alebo phishingové útoky zamerané na používateľov alebo personál

Ďalšie poznámky

Služby tretích strán

Externé služby, partneri a integrácie sú mimo rozsahu tohto programu. Kvalifikujú sa len zraniteľnosti vo funkciách a API vlastnených Snipp. Hlásenia musia preukázať jasný bezpečnostný dopad na samotný Snipp.

Krádež prihlasovacích údajov a tokenov

Akýkoľvek scenár, pri ktorom by útočník mohol získať API kľúče, tokeny relácie alebo prihlasovacie údaje iného používateľa bez toho, aby sa spoliehal na sociálne inžinierstvo, sa považuje za v rozsahu.

Pády webovej stránky

Reprodukovateľné pády webovej stránky spôsobené upraveným vstupom alebo bežnou interakciou používateľa sa považujú za v rozsahu, pokiaľ nezávisia od vyčerpania zdrojov, spamu alebo iných techník odopretia služby.

Súbehy (race conditions)

Hlásenia, ktoré závisia od zneužitia súbehu, potrebujú na prijatie ďalšie dôkazy. Uveď aspoň jedno z nasledujúceho:

  • Reprodukovateľný skript (uprednostňuje sa Python alebo JavaScript, no iné jazyky sú v poriadku)

  • Dôkladný popis pokrývajúci HTTP metódy, koncové body a presné poradie požiadaviek potrebné na spustenie podmienky

Priložením skriptu nám oveľa uľahčíš overenie problému a urýchliš proces kontroly.

Našiel si niečo?

Pošli nám e-mail s jasným popisom problému, krokmi na reprodukciu a akýmikoľvek podpornými dôkazmi. Ozveme sa ti čo najskôr.

Ďalšie články