Bug bounty programmi haldamine
Teie bug bounty programmi kavandamine, käivitamine ja haldamine: poliitika, ulatus, preemiatabel, raportite läbivaatamine ja suhtlus uurijatega.
Programmid ja kindlus
Avalik kanal ja toimiv protsess väljastpoolt tulevate turvanõrkuste raportite jaoks: poliitika, security.txt, vastuvõtt, läbivaatamine ja koordineeritud avalikustamine.
Programmid ja kindlus
Varem või hiljem leiab keegi väljastpoolt ettevõtet teie tootest turvanõrkuse. Mis edasi saab, sõltub sellest, kas ta leiab aadressi, kuhu kirjutada, ja kas keegi vastab. Kui kanalit ei ole, läheb raport klienditoe postkasti, sotsiaalmeediasse või ei jõua kuhugi.
Avalikustamise programm on miinimum: avaldatud poliitika, mis ütleb, kuidas turvanõrkusest teatada ja mida teataja võib oodata, postkast, mida loetakse, ja protsess, mis viib raporti kättesaamisest paranduseni. See ei maksa preemiaid ega vaja platvormi. ELi küberkerksuse määrus muudab koordineeritud avalikustamise poliitika kohustuslikuks digitaalsete elementidega toodete tootjatele: aktiivselt ärakasutatavatest turvanõrkustest teatamise kohustus kehtib alates 11. septembrist 2026, kõik kohustused alates 11. detsembrist 2027.
01Ulatus
02Lähenemisviis
Koostame poliitika koos teie juristidega. Safe harbour’i sõnastus järgib teksti, mida uurijate kogukond tunnustab, ja teie juristid kohandavad selle teie jurisdiktsioonile.
Vastuvõtukanal ja fail security.txt seadistatakse ja testitakse väljastpoolt, nii nagu uurija need leiaks.
Rollid, tähtajad ja eskaleerimine pannakse kirja ja harjutatakse testraporti peal läbi enne poliitika avaldamist.
Soovi korral haldame vastuvõttu: kinnitame kättesaamist, taasesitame, hindame ja anname kinnitatud raportid teie inseneridele üle.
03
04
05Standardid
Kuidas organisatsioon võtab vastu raporteid ja avaldab turvateatisi.
ISO/IEC
Kuidas teatatud turvanõrkust organisatsioonis uuritakse ja kõrvaldatakse.
ISO/IEC
Faili security.txt vorming.
IETF
Safe harbour’i näidissõnastus heauskse uurimistöö jaoks.
disclose.io
Iga leiu raskusastme skoor ja vektor.
FIRST
06Küsimused
Ärge makske surve all ja ärge ähvardage. Kinnitage kättesaamist, küsige tehnilisi üksikasju ja kontrollige väidet. Enamik tellimata raporteid tuleb heauskselt tegutsevatelt uurijatelt, osa on automaatne müra, vähesed on väljapressimine. Kontrollime raporti, hindame selle raskusastet ja aitame teil vastata; küsige abi selle veebilehe vormi kaudu ja märkige, et raport ootab vastust.
Avalikustamise programm võtab raporteid vastu ja lubab õiglast kohtlemist. Bug bounty programm lisab tasu ja kutsub sellega aktiivselt otsima. Esimene on miinimum igale ettevõttele, kelle toode on internetis, teine on otsus eelarve ja valmisoleku kohta.
See kohustab teid mitte astuma õiguslikke samme inimeste vastu, kes teie reegleid järgivad. See ei luba midagi väljaspool neid reegleid ega seo kolmandaid osapooli ega prokuröre. Teie juristid vaatavad teksti enne avaldamist üle.
08Päring
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.