NEW
Vydali jsme otevřenou beta verzi Worksection 2.0! Náhled
WORKSECTION

Politika zveřejnění zranitelností

Úvod

Tato poli­ti­ka zveře­jnění zran­itel­nos­ti (VDP) se vztahu­je na jakékoli zran­itel­nos­ti, které zvažu­jete nahlásit společnos­ti Work­sec­tion. Před nahlášením zran­itel­nos­ti si prosím tuto VDP důk­lad­ně přečtěte a vždy se řiďte jejím ustanovením.

Vel­mi si vážíme jed­notlivců, kteří věnu­jí svůj čas a úsilí zod­pověd­né­mu zveře­jnění bezpečnos­t­ních zran­itel­nos­tí v souladu s touto poli­tik­ou. Děku­jeme výzkum­níkům, kteří nám pomáha­jí v našich bezpečnos­t­ních snahách, a pře­dem vám děku­jeme za vaše ozná­mení a zdrženlivost.

Vaše testování nes­mí porušo­vat žád­ný zákon ani narušo­vat nebo ohrožo­vat žád­ná data, která nej­sou vaše. Pokud naleznete poten­ciál­ní zran­itel­nost, která umožňu­je příst­up k omezeným datům nebo zdro­jům, měli byste nás okamžitě infor­mo­vat — nezk­ouše­jte zran­itel­nost vyšetřo­vat sami.

Rozsah

Tato poli­ti­ka se vztahu­je na násle­du­jící doménu: https://​work​sec​tion​.com/

Pokyny

Přestože sil­ně pod­poru­jeme zod­pověd­né objevování a hlášení zran­itel­nos­tí, určité akce jsou přís­ně zakázány. Vyh­něte se násle­du­jícím aktivitám:
  • Vykonávání akcí, které mohou mít neg­a­tivní dopad na společnost nebo její uži­vatele, jako je spamování, provádění hrubou silou útoky nebo spuštění DDoS útoků. Podob­ně se vyh­něte testům, které mohou poškodit příst­up k sys­té­mu nebo způ­so­bit poškození dat.
  • Příst­up nebo pokus o příst­up k jakýmkoli datům nebo infor­ma­cím, které nepatří vám. Je důležité respek­to­vat hran­ice autor­i­zo­vaného přístupu.
  • Ničení, poško­zování nebo pokus o zničení či poškození jakýchkoli dat nebo infor­ma­cí, které nepatří vám. Chraňte integritu a důvěrnost dat.
  • Používání vysoce inten­zivních invazivních nebo destruk­tivních sken­o­vacích nástro­jů za účelem iden­ti­fikace zran­itel­nos­tí. Takové nástro­je by nemě­ly být používány, pro­tože mohou způ­so­bit nepřiměřené narušení.
  • Zapo­jení se do fyz­ick­ého testování, včet­ně pokusu o příst­up do kanceláře, využívání otevřených dveří nebo připo­jení se k něko­mu, kdo se již v kanceláři nachází. Také jsou zakázány tech­niky sociál­ního inženýrství, jako je phish­ing nebo vish­ing. Zaměřte se pouze na tech­nické testování zranitelnosti.
  • Provádění aktiv­it sociál­ního inženýrství cílených na čle­ny týmu společnos­ti, doda­vatele nebo uži­vatele. Respek­tu­jte soukromí a důvěru jed­notlivců spo­jených s naší organizací.
  • Porušování jakýchkoli zákonů nebo porušování dohod při snaze o odhalení zran­itel­nos­tí. Po celou dobu pro­ce­su dodržu­jte právní a etické hranice.
Dodržováním těch­to pokynů zajistíte, že vaše aktiv­i­ty v oblasti objevování zran­itel­nos­tí budou prováděny zod­pověd­ně a zákonně.

Výjimky z rozsahu

Násle­du­jící zjištění jsou v rám­ci toho­to pro­gra­mu konkrét­ně neod­měnitel­ná:
  • Zveře­jnění známých veře­jných souborů nebo adresářů (např. robots.txt)
  • Click­jack­ing a určité prob­lémy exploitable pouze skrze clickjacking
  • Logout Cross-Site Request Forgery (logout CSRF)
  • Slabý captcha
  • Nedostatek Secure a HTTPOn­ly cook­ie flagů
  • Chyb­ně nakon­fig­urované nebo chy­bějící SPF/DKIM záznamy
  • Chy­bějící nejlepší praxe SSL/TLS
  • DDoS zran­itel­nos­ti
  • Chy­bějící HTTP bezpečnos­t­ní hlav­ičky, např.: Strict-Trans­port-Secu­ri­ty, X‑Frame-Options, X‑XSS-Pro­tec­tion, X‑Con­tent-Type-Options, Con­tent-Secu­ri­ty-Pol­i­cy, X‑Con­tent-Secu­ri­ty-Pol­i­cy, X‑We­bKit-CSP, Content-Security-Policy-Report-Only
  • Zas­taralé verze softwaru
  • Zran­itel­nos­ti ovlivňu­jící uži­vatele zas­taralých prohlížečů nebo platforem
  • Sociál­ní inženýrství, phish­ing, fyz­ické nebo jiné pod­vod­né aktivity
  • Self-XSS, které nelze použít k exploat­aci jiných uživatelů
  • Zran­itel­nos­ti ve třetích stranách
  • Bugs, které vyžadu­jí extrém­ně nepravděpodob­nou inter­ak­ci uživatele
  • Obsa­hové spoof­ing a prob­lémy s injekcí tex­tu bez skutečného útokového vek­toru a/​nebo bez možnos­ti mod­i­fikace HTML
  • Overení sub­domény bez důkazu konceptu
  • Doménové speku­lace nebo jakékoli jiné speku­lace o doménách
  • Zran­itel­nos­ti, které vyžadu­jí fyz­ický příst­up k zařízení uživatele
  • Zprávy o zran­itel­nos­tech gen­erované sken­ery nebo jakýmikoli autom­a­ti­zo­vaný­mi nebo aktivní­mi exploitační­mi nástroji
  • Zran­itel­nos­ti zahrnu­jící aktivní obsah, jako jsou doplňky pro webový prohlížeč
  • Denial of ser­vice (DoS/​DDoS) a spam­ming (SMS, e‑mail atd.)
  • Větši­na prob­lémů s hrubou silou bez jakéhokoli jas­ného dopadu
  • Veře­jně přís­tup­né přih­lašo­vací pan­e­ly bez důkazu exploatace
  • Zveře­jnění veře­jných infor­ma­cí o uži­vatelích, ste­jně jako citlivých a mírně citlivých informací

Hlásení zran­itel­nos­ti

Pokud jste objevili poten­ciál­ní bezpečnos­t­ní zran­itel­nost na naší plat­for­mě, laskavě žádáme, abyste ji nahlásili pří­mo bezpečnos­t­ní­mu týmu společnos­ti prostřed­nictvím e‑mailu na adresu security@​worksection.​ua. Tím zajistíte, že vaše zprá­va k nám dorazí včas, což nám umožní na ni lépe reago­v­at. Prosím, vyh­něte se zasílání zprávy na naši obec­nou e‑mailovou adresu nebo prostřed­nictvím pod­pory chatu.

Aby­chom udrželi důvěrnost zran­itel­nos­ti, žádáme vás, abyste se vyh­nuli podání veře­jného prob­lé­mu nebo jeho diskusi na sociál­ních médiích, jako jsou Twit­ter nebo GitHub. Děku­jeme za vaši spoluprá­ci při udržení komu­nikace ohled­ně zran­itel­nos­ti důvěrné mezi vámi a naším týmem. Prosím, nezdělu­jte své zprávy ani žád­né důkazy s ostat­ní­mi uži­vateli nebo společnostmi.

Při před­kládání zprávy o zran­itel­nos­ti se ujistěte, že obsahu­je násle­du­jící zák­lad­ní informace:
  • Jas­ný a rel­e­vant­ní název. Uveďte stručný a popis­ný název, který přes­ně odráží povahu zranitelnosti.
  • Ovlivněná služba/​API. Jas­ně uveďte konkrét­ní službu nebo API, které je zran­itel­nos­tí ovlivněno. To nám pomůže rych­le pocho­pit rozsah problému.
  • Podrob­nos­ti o zran­itel­nos­ti a dopad. Podrob­ně vysvětlete zran­itel­nost, včet­ně jejích tech­nick­ých podrob­nos­tí a poten­ciál­ního dopadu na naše sys­témy nebo uži­vatele. Poskyt­něte dostatečné infor­ma­ce, které nám pomo­hou pocho­pit povahu a závažnost zranitelnosti.
  • Kroky pro repro­duk­ci / Důkaz kon­cep­tu. Uveďte podrob­né pokyny, jak zran­itel­nost repro­duko­vat, ideál­ně doplněné důkazem kon­cep­tu (PoC). PoC může mít různé formy, jako je videa, screen­shoty z nástro­jů jako Burp Suite, příkazy curl nebo rel­e­vant­ní úryvky kódu. Tyto mater­iá­ly nám pomáha­jí lépe ověřit a pocho­pit zranitelnost.
  • Jakékoli další důležité infor­ma­ce. Neváhe­jte zahrnout další infor­ma­ce, které považu­jete za rel­e­vant­ní nebo užitečné pro naše pochopení zran­itel­nos­ti. To může zahrnovat sys­té­mové kon­fig­u­race, rel­e­vant­ní pro­tokoly nebo jak­oukoli doku­mentaci, která může pomo­ci v pro­ce­su řešení.
Posky­továním kom­plexní zprávy, která obsahu­je tyto prvky, nám výz­nam­ně pomáháte efek­tivně posou­dit a řešit hláše­nou zranitelnost.

Co se děje po nahlášení zranitelnosti

Poté, co odešlete svou zprávu, ji ana­lyzu­jeme z hlediska dopadu, závažnos­ti a složi­tosti exploat­ace. Pokud ji považu­jeme za rel­e­vant­ní, odpovíme vám do pat­nác­ti (15) pra­cov­ních dnů. Budeme vás infor­mo­vat o našem postupu.

Jak­mile bude hlášená zran­itel­nost odstraně­na, upo­zorníme vás a můžete být vyzváni k potvrzení, že řešení odpovídá dostatečně zran­itel­nos­ti. Vítáme žádosti o zveře­jnění vaší zprávy, jak­mile byla vaše zran­itel­nost vyřeše­na. Prosím, vyh­něte se sdílení infor­ma­cí o jakýchkoli objevených zran­itel­nos­tech po dobu 90 kalendářních dní po obdržení naše­ho potvrzení o obdržení vaší zprávy.

Odměny

Obvyk­le nen­abízíme žád­né hotovost­ní odměny za zaslané zprávy. Můžeme však učinit výjimku v pří­padě plat­ných kri­t­ick­ých chyb a vysoce kval­it­ních zpráv. Výše odměny bude urče­na na zák­ladě max­imál­ního dopadu zran­itel­nos­ti. Zprávy, které jsou dobře nap­sané a považovány za užitečné, mají větší šan­ci být zohled­něny pro odměnu.

Všim­něte si, že pouze první jedinec, který nahlásil dříve nezná­mou chy­bu, bude kval­i­fikován pro odměnu.

Dohoda o doporučení

. . . .

Smlouva o partnerství

. . . .

Zásady ochrany osobních údajů

. . . .

Zásady používání souborů cookie

. . . .

Seznam subdodavatelů

. . . .

Dodatková smlouva o zpracování údajů (DPA)

. . . .