Relatório de vulnerabilidades de cibersegurança do produto — Escopo e regras de engajamento


Regras de engajamento
  • Sem testes de negação de serviço
  • Sem engenharia física ou social
  • Nenhum teste de serviços de terceiros
  • Não é permitido o upload de qualquer vulnerabilidade ou conteúdo relacionado ao cliente para utilitários de terceiros (por exemplo, GitHub, Drobox, YouTube)
  • Todos os dados da carga útil do ataque devem usar linguagem profissional.
  • Se conseguir acessar um sistema, contas, usuários ou dados do usuário, pare no ponto de reconhecimento e relate. Não mergulhe mais fundo para determinar quanto mais está acessível.
  • Ao documentar uma vulnerabilidade, se ela for pública, certifique-se de que ela seja discreta e não identifique o cliente.
Vulnerabilidades de baixo impacto — fora do escopo

As seguintes vulnerabilidades são consideradas de baixo impacto e estão fora do escopo:

  • Chaves da API do Google Maps
  • Enumeração de contas/e-mails usando ataques de força bruta.
  • A enumeração de contas de usuário/e-mail que não exija força bruta será considerada dentro do escopo.
  • Quaisquer problemas de baixo impacto relacionados ao gerenciamento de sessões (ou seja, sessões simultâneas, expiração da sessão, redefinição/alteração de senha, desconexão etc.)
  • Ignorando as restrições no upload de um arquivo sem provar que o arquivo foi recebido.
  • Captura de cliques/correção de UI
  • O aplicativo/navegador do lado do cliente ou a senha e as credenciais salvas
  • Páginas de erro descritivas ou detalhadas sem prova de exploração ou obtenção de informações confidenciais.
  • Enumeração da estrutura de diretórios (a menos que o fato revele informações excepcionalmente úteis)
  • Registros SPF/DMARC/DKIM incompletos ou ausentes
  • Problemas relacionados à força da senha/credencial, ao comprimento, aos bloqueios ou à falta de proteções contra força bruta/limitação de taxa.
  • Comprometimentos de contas (especialmente administrativos) como resultado desses problemas provavelmente serão considerados dentro do escopo.
  • Falta de SSL ou conteúdo misto
  • Cookies de sessão vazados, credenciais de usuário ou outros dados confidenciais serão analisados caso a caso.
  • Se o vazamento de dados confidenciais exigir o posicionamento do MiTM para ser explorado, ele será considerado fora do escopo.
  • Login/logout/CSRF não autenticado/de baixo impacto
  • As vulnerabilidades do CSRF podem ser aceitáveis se forem de maior impacto. Exemplos de CSRF de baixo impacto incluem: Adicionar/excluir do carrinho, adicionar/remover lista de desejos/favoritos, opções de preferências não severas, etc.
  • Divulgações de informações de baixo impacto (incluindo divulgação de versões)
  • Sinalizadores de cookies ausentes
  • Cabeçalhos/métodos HTTP ausentes/ativados que não levam diretamente a uma vulnerabilidade de segurança.
  • Ataques de download de arquivos refletidos (RFD)
  • Autoexploração (ou seja, links de redefinição de senha ou reutilização de cookies)
  • Práticas recomendadas de SSL/TLS que não contêm uma prova de conceito totalmente funcional.
  • Redirecionamento de URL/Open
  • Uso de uma biblioteca vulnerável conhecida que leva a uma vulnerabilidade de baixo impacto (ou seja, a versão desatualizada do jQuery leva a um XSS de baixo impacto)
  • Bugs válidos ou problemas de melhores práticas que não estão diretamente relacionados à postura de segurança do cliente.
  • Vulnerabilidades que afetam usuários de navegadores, plug-ins ou plataformas desatualizados.
  • Vulnerabilidades que permitem a injeção de texto arbitrário sem permitir a injeção de hiperlinks, código HTML ou JavaScript.
  • Vulnerabilidades que exigem que o usuário/vítima realize ações extremamente improváveis (ou seja, Self-XSS)
  • O XSS automático para um XSS persistente/armazenado será considerado. Consulte o artigo Self-XSS para obter mais informações.
  • Qualquer tipo de XSS que exija que a vítima pressione uma combinação improvável de teclas NÃO está no escopo (ou seja, alt+shift+x para execução de carga útil)

Outros tipos de vulnerabilidade específicos considerados fora do escopo devido ao baixo impacto:

  • Divulgação de arquivos e diretórios do IIS Tilde
  • Enumeração de nome de usuário SSH
  • Enumeração de nome de usuário do WordPress
  • Cifras fracas SSL/POODLE/Heartbleed
  • Injeção de CSV
  • Informações sobre PHP
  • Status do servidor se não revelar informações confidenciais.
  • Divulgações de informações do Snoop