Өнімнің киберқауіпсіздік осалдығы туралы есеп беру - қолдану аясы мен ережелері


Жұмысқа қатысу ережелері
  • Қызметтен бас тарту тестілеуі жоқ
  • Физикалық немесе әлеуметтік инженерия жоқ
  • Үшінші тарап қызметтерін тестілеу жоқ
  • Кез келген осалдықты немесе клиентке қатысты мазмұнды үшінші тарап утилиталарына (мысалы, GitHub, Drobox, YouTube) жүктеу жоқ
  • Барлық шабуылдың пайдалы жүктемесі туралы деректер кәсіби тілді пайдалануы керек.
  • Егер жүйеге, тіркелгілерге, пайдаланушыларға немесе пайдаланушы деректеріне қол жеткізе алса, тану нүктесінде тоқтап, есеп беріңіз. Көбірек қанша қол жетімді екенін анықтау үшін тереңірек сүңгіп кетпеңіз.
  • Осалдықты құжаттау кезінде, егер осалдық жалпыға ортақ болса, оның ақылды екеніне және клиентті анықтамайтынына көз жеткізіңіз.
Төмен әсер ететін осалдықтар - аясынан тыс

Төмен әсер ету ретінде қарастырылатын келесі осалдықтар ауқымнан тыс болып саналады:

  • Google Карталарының API кілттері
  • Өте күш шабуылдарын қолдана отырып, есептік жазба/электрондық поштаны санау.
  • Өте күш талап етпейтін пайдаланушы тіркелгісі/электрондық пошта тізімі ауқымда қарастырылады.
  • Сеансты басқаруға қатысты кез келген төмен әсер ететін мәселелер (яғни, бір мезгілдегі сеанстар, сеанстың мерзімі, құпия сөзді қалпына келтіру/өзгертуді журналдан шығару және т.б.)
  • Файлдың алынғанын дәлелдемей, файлды жүктеудегі шектеулерді айналып өту.
  • Clickjacking/UI түзету
  • Клиент жағындағы қолданба/шолғыш автоматты түрде толтыру немесе сақталған құпия сөз/тіркелгі деректері
  • Пайдалану қабілеттілігі немесе сезімтал ақпаратты алу туралы дәлелсіз сипаттама немесе сөзбе-сөз қате беттері.
  • Каталог құрылымын санау (егер факт ерекше пайдалы ақпаратты ашпаса)
  • Толық емес немесе жетіспейтін SPF/DMARC/DKIM жазбалары
  • Құпия сөз/тіркелгі деректерінің күшіне, ұзындығына, блокауттарға немесе өрескел күш/жылдамдықты шектейтін қорғаныстардың жоқтығына қатысты мәселелер.
  • Осы мәселелердің нәтижесінде шоттың ымыраға келуі (әсіресе әкімші), ең алдымен, ауқымында қарастырылады.
  • SSL немесе аралас мазмұнның болмауы
  • Ағып кететін сеанстық cookie файлдары, Пайдаланушы тіркелгі деректері немесе басқа да сезімтал деректер әр жағдайда қарастырылады.
  • Егер сезімтал деректердің ағып кетуі пайдалану үшін MiTM позициясын қажет етсе, ол ауқымнан тыс болып саналады.
  • Кіру/Төгу/Түпнұсқаланбаған/Төмен әсер ететін CSRF
  • CSRF осалдықтары жоғары әсер етсе, қолайлы болуы мүмкін. Төмен әсер ететін CSRF мысалдары мыналарды қамтиды: Себеттен қосу/жою, тілектер тізімін/таңдаулыларды қосу/жою, Қатаң емес артықшылық опциялары және т.б.
  • Төмен әсері Ақпаратты ашу (нұсқаларды ашуды қоса алғанда)
  • Cookie жалаушалары жетіспейтін
  • Қауіпсіздік осалдығына тікелей әкелмейтін HTTP тақырыптары/әдістері жіберілмеген/қосылған.
  • Көрсетілген файлдарды жүктеу шабуылдары (RFD)
  • Өзін-өзі пайдалану (яғни, құпия сөзді қалпына келтіру сілтемелері немесе cookie файлдарын қайта пайдалану)
  • Толық функционалды дәлел-оф-тұжырымдамасын қамтымайтын SSL/TLS үздік тәжірибелері.
  • URL мекенжайы/Ашық қайта бағыттау
  • Белгілі осал кітапхананы пайдалану, ол төмен әсер ететін осалдыққа әкеледі (яғни, jQuery ескірген нұсқасы төмен әсер XSS-ге әкеледі)
  • Клиенттің қауіпсіздік қалыпына тікелей қатысы жоқ жарамды қателер немесе үздік тәжірибе мәселелері.
  • Ескірген браузерлердің, плагиндердің немесе платформалардың пайдаланушыларына әсер ететін осалдықтар.
  • Гиперсілтемелер, HTML немесе JavaScript кодының инъекцияға рұқсат бермей, ерікті мәтінді инъекциялауға мүмкіндік беретін осалдықтар.
  • Пайдаланушы/жәбірленушіге өте екіталай әрекеттерді орындауды талап ететін осалдықтар (яғни, Self-XSS)
  • Тұрақты/сақталған XSS үшін өздігінен XSS қарастырылады. Қосымша ақпарат алу үшін Self-XSS мақаласын қарап шығыңыз.
  • Жәбірленушіге екіталай пернелер тіркесімін басуды талап ететін кез келген XSS түрі ауқымда ЕМЕС (яғни, пайдалы жүктемені орындау үшін alt+shift+x)

Төмен әсер етуіне байланысты ауқымнан тыс қарастырылатын қосымша нақты осалдық түрлері:

  • IIS Tilde файлы мен каталогты ашу
  • SSH пайдаланушы атын санау
  • WordPress пайдаланушы атын санау
  • SSL әлсіз шифрлары/POODLE/Heartbleed
  • CSV инъекциясы
  • PHP туралы ақпарат
  • Егер ол сезімтал ақпаратты ашпаса, сервер-күйі.
  • Snoop ақпаратының ашылуы