Bezbednosne nagrade za greške

Bezbednost je ključna za održavanje Snipp-a bezbednim za sve, a oslanjamo se na istraživače da nam pomognu da brzo pronađemo i otklonimo ranjivosti. Ako ste otkrili bezbednosni problem, želimo da znamo za njega. Cenimo svako odgovorno otkrivanje, srećan lov!

Naša posvećenost

  • Nikada nećemo pokrenuti pravni postupak protiv bilo koga ko prijavi ranjivosti u dobroj veri i poštuje smernice na ovoj stranici.

  • Cilj nam je da potvrdimo prijem svake prijave u roku od 48 sati i obaveštavaćemo vas tokom celog procesa rešavanja.

  • U zavisnosti od ozbiljnosti i uticaja vašeg otkrića, možete imati pravo na ekskluzivnu značku na profilu i besplatne mesece naše PLUS pretplate.

Značke istraživača

Istraživači koji daju značajan doprinos bezbednosti Snipp-a mogu zaraditi značke na profilu prikazane javno na njihovom nalogu.

Lovac na greške

Dodeljuje se za vašu prvu važeću prijavu ranjivosti. Priznaje istraživače koji pomažu da Snipp bude bezbedniji.

Elitni lovac na greške

Dodeljuje se nakon 3-5 izuzetnih prijava ili jednog kritičnog otkrića. Rezervisana za aktivne istraživače koji otkrivaju najuticajnije probleme.

Smernice

  • Sva testiranja moraju se obavljati na sopstvenim nalozima. Nikada nemojte komunicirati sa podacima ili nalozima drugih korisnika niti uticati na njih.

  • Samo usluge kojima upravlja Snipp su u obimu. Prijave koje ciljaju platforme trećih strana, čak i one integrisane preko našeg API-ja, neće biti prihvaćene.

  • Izbegavajte bilo kakvu aktivnost koja bi mogla da pogorša naše usluge ili ugrozi integritet podataka. Ovo uključuje napade grubom silom, DoS, spam i napade zasnovane na vremenu.

  • Automatizovani alati za skeniranje nisu dozvoljeni. Sva testiranja treba obaviti ručno.

  • Možemo privremeno isključiti određene klase ranjivosti iz obima dok ih interno rešavamo. Sve promene biće prikazane na ovoj stranici.

  • Molimo vas da sva otkrića držite poverljivim dok u potpunosti ne istražimo i rešimo problem.

Kako postupamo sa prijavama

Odgovorno otkrivanje je najbolji način da nam pomognete da brzo rešimo probleme uz minimiziranje rizika. Kada nam prijavite direktno, možemo odmah početi sa radom na rešenju bez izlaganja ranjivosti zlonamernim akterima.

Otkrića koja se javno dele pre nego što smo imali priliku da ih rešimo, bilo na društvenim mrežama, forumima ili bilo gde drugde, neće imati pravo na priznanje značkom. Želimo da zahvalimo ljudima koji nam daju priliku da prvo otklonimo probleme.

Ako više ljudi prijavi isti problem, procenjivaćemo prijave na osnovu:

  • Jasnoće tehničkog objašnjenja

  • Koliko dobro prijava prenosi stvarni uticaj

  • Vremenske oznake podnošenja

Prijava mora da dokaže stvarni uticaj. Sam CVSS rezultat, bez funkcionalnog dokaza koncepta koji pokazuje šta napadač zaista dobija, smatra se informativnim i nije podoban za nagradu.

Iskreno cenimo svakog istraživača koji odvoji vreme da pomogne da Snipp bude bezbedniji.

Javno po dizajnu

Neki podaci su javni namerno. Informacije koje se već prikazuju na javnim stranicama nisu poverljive, a njihovo čitanje, bilo putem sajta, API krajnje tačke ili u odjavljenom stanju, nije ranjivost. Pre prijave izlaganja podataka proverite da li su isti podaci već javno prikazani. Sledeće je javno po dizajnu:

  • Informacije o profilu prikazane na javnoj stranici korisnika: korisničko ime, prikazano ime, avatar, baner, opis, povezane društvene mreže, datum pridruživanja, kao i broj pratilaca i praćenih.

  • Bedževi profila i status koji stoji iza njih, uključujući člana osoblja, partnera, lovca na greške, prevodioca, verifikovanog korisnika i podržavaoca. Oni se javno prikazuju kao bedževi.

  • Informacije o javnoj ili neuvrštenoj objavi: naslov, opis, medijski sadržaj, broj pregleda i datum otpremanja.

  • Oznake vezane za posetioca koje odražavaju samo vašu sopstvenu sesiju, kao što je da li je profil vaš sopstveni, da li pratite određenog korisnika ili da li postoji blokada između vas i njega. One opisuju vaš odnos prema podacima, a ne privatne informacije nekog drugog.

Šta nije u obimu

Pre podnošenja, razmislite o tome da li problem ima realan scenario napada i značajan bezbednosni uticaj. Sledeće je uglavnom isključeno:

  • Otkrivanje podataka koji su već javni po dizajnu (pogledajte odeljak iznad), uključujući polja profila, bedževe, metapodatke objava i oznake vezane za posetioca

  • Prijave zasnovane isključivo na proveri na strani klijenta. Bezbednosne provere se sprovode na serveru, pa nedostajuća provera na strani klijenta nije ranjivost kada server odbije isti unos

  • Rukovanje tipom datoteke, MIME ili ekstenzijom pri otpremanju. Otpremljene datoteke se proveravaju prema svom stvarnom sadržaju na serveru, a sačuvani tip se nikada ne preuzima od klijenta

  • Otkrivanje IP adrese izvornog servera, pružaoca infrastrukture ili poddomena bez proksija. Neke usluge, kao što su krajnje tačke za otpremanje, namerno se poslužuju izvan CDN-a i ojačane su na izvoru

  • Zastareli ili istorijski DNS zapisi koji više ne upućuju na aktivnu infrastrukturu

  • Nedostajuća ili pogrešno konfigurisana bezbednosna zaglavlja, kao što su CSP, HSTS ili X-Frame-Options, bez dokazanog funkcionalnog iskorišćavanja

  • Opširne poruke o greškama, tragovi steka ili otkrivanje verzije softvera bez dokazanog funkcionalnog iskorišćavanja

  • Nabrajanje važećih resursa prema identifikatoru ili 4xx i 5xx odgovori na nevažeće identifikatore. Vraćanje statusa nije pronađeno na nevažeći zahtev je očekivano ponašanje

  • Enumeracija naloga

  • Napadi koji zahtevaju MITM ili fizički pristup korisnikovom uređaju

  • Clickjacking

  • Lažiranje sadržaja i ubacivanje teksta

  • CSRF ranjivosti

  • SPF, DKIM i DMARC zapisi imejla

  • Nedostajuće HttpOnly/Secure oznake kolačića

  • Otvorena CORS zaglavlja

  • Ograničavanje broja zahteva

  • Prijave skenera i automatizovanih alata

  • Samoeksploatacija (poput ponovne upotrebe tokena i skriptovanja u konzoli)

  • Socijalni inženjering ili fišing napadi usmereni na korisnike ili osoblje

Dodatne napomene

Usluge trećih strana

Spoljne usluge, partneri i integracije su izvan obima ovog programa. Samo ranjivosti u funkcijama i API-jima koji pripadaju Snipp-u kvalifikuju se. Prijave moraju pokazati jasan bezbednosni uticaj na sam Snipp.

Krađa kredencijala i tokena

Svaki scenario u kom bi napadač mogao da dobije API ključeve, tokene sesije ili kredencijale drugog korisnika bez oslanjanja na socijalni inženjering smatra se u obimu.

Pad sajta

Reprodukabilni padovi sajta izazvani posebno napravljenim unosom ili normalnom interakcijom korisnika smatraju se u obimu, pod uslovom da ne zavise od iscrpljivanja resursa, spama ili drugih tehnika uskraćivanja usluge.

Trkački uslovi

Prijave koje zavise od iskorišćavanja trkačkog uslova zahtevaju dodatne dokaze da bi bile prihvaćene. Molimo uključite barem jedno od sledećeg:

  • Reprodukabilna skripta (Python ili JavaScript poželjni, mada su i drugi jezici u redu)

  • Detaljan opis koji pokriva HTTP metode, krajnje tačke i tačan redosled zahteva potreban da se izazove uslov

Uključivanje skripte nam mnogo olakšava da verifikujemo problem i ubrzava proces pregleda.

Pronašli ste nešto?

Pošaljite nam imejl sa jasnim opisom problema, koracima za reprodukciju i bilo kakvim pratećim dokazima. Javićemo vam se što pre budemo mogli.

Više članaka