Haavoittuvuuksien ilmoitusohjelma (VDP)
Julkinen kanava ja toimiva prosessi ulkopuolelta tuleville haavoittuvuusraporteille: käytäntö, security.txt, vastaanotto, käsittely ja koordinoitu julkistaminen.
Ohjelmat ja varmennus
Bug bounty -ohjelmasi suunnittelu, käynnistys ja hoito: käytäntö, laajuus, palkkiotaulukko, raporttien käsittely ja viestintä tutkijoiden kanssa.
Ohjelmat ja varmennus
Bug bounty -ohjelma on julkinen lupaus: raportoi haavoittuvuus näiden sääntöjen mukaan, niin sinua kohdellaan reilusti ja sinulle maksetaan. Ohjelmat epäonnistuvat, kun lupaus annetaan, ennen kuin organisaatio pystyy pitämään sen. Raportit kasautuvat vastaamattomina, duplikaatit ja skannerien tulosteet hautaavat pätevät havainnot alleen, ja tutkijat siirtyvät ohjelmiin, joissa vastataan.
Tunnemme ohjelmat tutkijan näkökulmasta, koska etsimme niistä haavoittuvuuksia itsekin. Valmistelemme ohjelmasi niin, että se houkuttelee haluamiasi ihmisiä: laajuus, joka on heidän aikansa arvoinen, säännöt, jotka suojaavat heitä, palkkiot, jotka vastaavat vaikutusta, ja vastaukset, jotka tulevat luvatussa ajassa.
01Laajuus
02Toimintatapa
Ennen kuin mitään julkistetaan, testaamme laajuuden itse. Ongelmat, jotka kuka tahansa tutkija löytäisi ensimmäisellä viikolla, korjataan ensin, jotta palkkioita maksetaan siitä, mitä on vaikea löytää.
Käytäntö, laajuus ja palkkiotaulukko laaditaan yhdessä tietoturva-, lakiasiain- ja taloustiimiesi kanssa. Safe harbour -lauseke noudattaa tutkijayhteisön tunnustamaa sanamuotoa.
Ohjelma avataan rajatulle joukolle kutsuttuja tutkijoita. Prosesseja säädetään, kun raporttien määrä on vielä hallittavissa.
Käsittelemme jokaisen raportin: toistamme sen, luokittelemme sen ja välitämme vahvistetut havainnot kehittäjillesi. Tutkijat saavat vastauksen käytännössä ilmoitetussa ajassa.
Laajuus ja osallistujajoukko kasvavat, kun luvut osoittavat organisaation pysyvän tahdissa: vastausajat pitävät, korjaukset valmistuvat, budjetti on hallinnassa.
03
04
05Standardit
Miten organisaatio vastaanottaa raportteja ja julkaisee tietoturvatiedotteita.
ISO/IEC
Miten raportoitu haavoittuvuus tutkitaan ja ratkaistaan organisaation sisällä.
ISO/IEC
Safe harbour -lausekkeen mallisanamuoto vilpittömässä mielessä tehtävälle tutkimukselle.
disclose.io
Tiedoston security.txt muoto.
IETF
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
06Kysymykset
Se riippuu siitä, missä tutkijasi ovat, mitä oikeusjärjestyksiä ja maksureittejä tarvitset ja kuinka suuren osan ohjelman hoidosta haluat alustan kantavan. Yksi vaihtoehdoista on oma alustamme. Vertaamme sitä muihin samoin vaatimuksin, kerromme tämän suoraan emmekä ota provisiota miltään muulta alustalta.
Emme. Ohjelman hallinnointi ja palkkioiden ansaitseminen samasta ohjelmasta ovat eturistiriita. Asiantuntijamme eivät lähetä raportteja ohjelmiin, joita hoidamme tai joita olemme valmistelleet.
Jos penetraatiotestiä ei ole tehty, ette ole. Aloita testillä ja yksityisellä ohjelmalla. Jos julkinen ohjelma käynnistetään testaamattomalle laajuudelle, se maksaa suuria palkkioita havainnoista, jotka kiinteähintainen arviointi olisi tuottanut.
Jokainen raportti toistetaan, ennen kuin se hyväksytään. Raportti, jota ei voida toistaa, suljetaan perusteluineen riippumatta siitä, kuka tai mikä sen kirjoitti. Käytäntö kertoo tämän, mikä jo sinänsä vähentää tällaisten raporttien lähettämistä.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.