Zgłaszanie luk w zabezpieczeniach związanych z cyberbezpieczeństwem produktów - zakres i zasady zaangażowania


Zasady zaangażowania
  • Brak testów odmowy usługi
  • Brak inżynierii fizycznej lub społecznej
  • Brak testowania usług stron trzecich
  • Brak przesyłania jakichkolwiek luk w zabezpieczeniach lub treści związanych z klientem do narzędzi innych firm (np. GitHub, Drobox, YouTube)
  • Wszystkie dane dotyczące ładunku ataku muszą używać profesjonalnego języka.
  • Jeśli możesz uzyskać dostęp do systemu, kont, użytkowników lub danych użytkownika, zatrzymaj się w punkcie rozpoznania i zgłoś. Nie nurkuj głębiej, aby określić, o ile więcej jest dostępnych.
  • Podczas dokumentowania luki, jeśli luka jest publiczna, upewnij się, że jest ona dyskretna i nie identyfikuje klienta.
Luki w zabezpieczeniach o niskim wpływie - poza zakresem

Następujące luki są uważane za mało wpływające i są uważane za nieobjęte zakresem:

  • Klucze API Map Google
  • Wyliczanie konta/poczty e-mail przy użyciu ataków brutalnej siły.
  • Wyliczenie konta użytkownika/wiadomości e-mail, które nie wymaga brutalnej siły, będzie uważane za objęte zakresem.
  • Wszelkie problemy związane z zarządzaniem sesjami o niskim wpływie (np. sesje współbieżne, wygaśnięcie sesji, resetowanie hasła/zmiana wylogowania itp.)
  • Omijanie ograniczeń w przesyłaniu pliku bez udowodnienia, że plik został odebrany.
  • Clickjacking/Usuwanie interfejsu użytkownika
  • Automatyczne uzupełnianie aplikacji/przeglądarki po stronie klienta lub zapisane hasło/dane uwierzytelniające
  • Opisowe lub obszerne strony błędów bez dowodu możliwości wykorzystania lub uzyskiwania poufnych informacji.
  • Wyliczenie struktury katalogu (chyba że fakt ujawnia wyjątkowo użyteczne informacje)
  • Niekompletne lub brakujące rekordy SPF/DMARC/DKIM
  • Problemy związane z siłą hasła/poświadczeń, długością, blokadami lub brakiem zabezpieczeń ograniczających siłę/szybkość.
  • Kompromis konta (zwłaszcza administratora) w wyniku tych problemów prawdopodobnie zostaną uznane za objęte zakresem.
  • Brak SSL lub treści mieszanych
  • Ciekające pliki cookie sesji, dane uwierzytelniające użytkownika lub inne poufne dane będą sprawdzane indywidualnie dla każdego przypadku.
  • Jeśli wyciek poufnych danych wymaga wykorzystania pozycjonowania MiTM, zostanie uznany za nieobjęty zakresem.
  • Logowanie/wylogowanie/Nieuwierzytelnione/Low Impact CSRF
  • Luki w zabezpieczeniach CSRF mogą być akceptowalne, jeśli mają większy wpływ. Przykłady CSRF o niskim wpływie obejmują: Dodaj/Usuń z koszyka, Dodaj/Usuń listę życzenia/ulubione, Opcje preferencji innych niż surowe itp.
  • Ujawnianie informacji o niskim wpływie (w tym ujawnienie wersji)
  • Brakujące flagi plików cookie
  • Brakujące/włączone nagłówki/metody HTTP, które nie prowadzą bezpośrednio do luki w zabezpieczeniach.
  • Odbite ataki pobierania plików (RFD)
  • Samowykorzystanie (tj. linki do resetowania hasła lub ponowne użycie plików cookie)
  • Najlepsze praktyki SSL/TLS, które nie zawierają w pełni funkcjonalnego dowodu koncepcji.
  • Adres URL/Otwórz przekierowanie
  • Korzystanie ze znanej biblioteki wrażliwej, która prowadzi do luki o niskim wpływie (tj. nieaktualna wersja jQuery prowadzi do niskiego wpływu XSS)
  • Prawidłowe błędy lub problemy z najlepszymi praktykami, które nie są bezpośrednio związane z postawą bezpieczeństwa klienta.
  • Luki w zabezpieczeniach dotykające użytkowników przestarzałych przeglądarek, wtyczek lub platform.
  • Luki w zabezpieczeniach, które pozwalają na wstrzyknięcie dowolnego tekstu bez zezwalania na wstrzykiwanie hiperłączy, kodu HTML lub kodu JavaScript.
  • Luki w zabezpieczeniach, które wymagają od użytkownika/ofiary wykonywania wyjątkowo mało prawdopodobnych działań (tj. Self-XSS)
  • Rozważane będzie samoobsługowe XSS dla trwałego/przechowywanego XSS. Aby uzyskać więcej informacji, zapoznaj się z artykułem Self-XSS.
  • Jakikolwiek typ XSS, który wymaga od ofiary naciśnięcia mało prawdopodobnej kombinacji klawiszy, NIE jest objęty zakresem (tj. alt+shift+x do wykonania ładunku)

Dodatkowe specyficzne typy podatności uważane za nieobjęte zakresem ze względu na niewielki wpływ:

  • Ujawnienie plików i katalogów IIS Tilde
  • Wyliczenie nazwy użytkownika SSH
  • Wyliczenie nazw użytkowników WordPress
  • Słabe szyfry SSL /PUODLE/Heartbleed
  • Wtrysk CSV
  • Informacje PHP
  • Stan serwera, jeśli nie ujawnia poufnych informacji.
  • Ujawnienia informacji Snoop