Turvanõrkuste avalikustamise programm (VDP)
Avalik kanal ja toimiv protsess väljastpoolt tulevate turvanõrkuste raportite jaoks: poliitika, security.txt, vastuvõtt, läbivaatamine ja koordineeritud avalikustamine.
Programmid ja kindlus
Teie bug bounty programmi kavandamine, käivitamine ja haldamine: poliitika, ulatus, preemiatabel, raportite läbivaatamine ja suhtlus uurijatega.
Programmid ja kindlus
Bug bounty programm on avalik lubadus: teatage turvanõrkusest nende reeglite järgi ja teid koheldakse õiglaselt ning teile makstakse. Programmid ebaõnnestuvad, kui lubadus antakse enne, kui organisatsioon suudab seda pidada. Raportid kuhjuvad vastuseta, duplikaadid ja skannerite väljund matavad kehtivad leiud enda alla ning uurijad liiguvad edasi programmidesse, mis vastavad.
Tunneme programme uurija vaatenurgast, sest otsime neis ise turvanõrkusi. Valmistame teie programmi ette nii, et see tõmbaks ligi inimesi, keda soovite: ulatus, mis on nende aega väärt, reeglid, mis neid kaitsevad, preemiad, mis vastavad mõjule, ja vastused, mis saabuvad lubatud ajal.
01Ulatus
02Lähenemisviis
Enne kui midagi välja kuulutatakse, testime ulatust ise. Probleemid, mille iga uurija esimesel nädalal leiaks, parandatakse esimesena, et preemiaid makstaks selle eest, mida on raske leida.
Poliitika, ulatus ja preemiatabel koostatakse koos teie turva-, õigus- ja finantsmeeskonnaga. Safe harbour’i tekst järgib sõnastust, mida uurijate kogukond tunnustab.
Programm avatakse piiratud rühmale kutsutud uurijatele. Protsesse kohandatakse ajal, mil raporteid tuleb veel hallataval hulgal.
Vaatame iga raporti läbi, taasesitame selle, hindame selle raskusastet ja edastame kinnitatud leiud teie inseneridele. Uurijad saavad vastuse poliitikas nimetatud aja jooksul.
Ulatus ja uurijate ring kasvavad, kui arvud näitavad, et organisatsioon tuleb toime: vastamisajad peavad, parandused jõuavad kohale, eelarve on kontrolli all.
03
04
05Standardid
Kuidas organisatsioon võtab vastu raporteid ja avaldab turvateatisi.
ISO/IEC
Kuidas teatatud turvanõrkust organisatsioonis uuritakse ja kõrvaldatakse.
ISO/IEC
Safe harbour’i näidissõnastus heauskse uurimistöö jaoks.
disclose.io
Faili security.txt vorming.
IETF
Iga leiu raskusastme skoor ja vektor.
FIRST
06Küsimused
See sõltub sellest, kus teie uurijad on, milliseid jurisdiktsioone ja makseviise vajate ning kui suure osa haldamisest soovite platvormile jätta. Üks võimalustest on meie oma platvorm. Võrdleme seda teistega samade nõuete alusel, ütleme seda otse välja ega võta üheltki teiselt platvormilt komisjonitasu.
Ei. Programmi haldamine ja sellest preemiate teenimine on huvide konflikt. Meie spetsialistid ei saada raporteid programmidesse, mida me haldame või oleme ette valmistanud.
Kui teil ei ole läbistustesti tehtud, siis ei. Alustage testi ja privaatse programmiga. Avalik käivitamine testimata ulatusega maksab suuri preemiaid leidude eest, mille oleks andnud fikseeritud hinnaga hindamine.
Iga raport taasesitatakse enne, kui see vastu võetakse. Raport, mida ei saa taasesitada, suletakse selgitusega, olenemata sellest, kes või mis selle kirjutas. Poliitikas on see kirjas ja see heidutab selliseid raporteid juba eos.
08Päring
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.