„Bug bounty“ programos valdymas
„Bug bounty“ programos sukūrimas, paleidimas ir valdymas: politika, apimtis, atlygių lentelė, pranešimų nagrinėjimas ir bendravimas su tyrėjais.
Programos ir saugumo užtikrinimas
Viešas kanalas ir veikiantis procesas pranešimams apie pažeidžiamumus iš išorės: politika, security.txt, pranešimų priėmimas, nagrinėjimas ir koordinuotas pažeidžiamumų atskleidimas.
Programos ir saugumo užtikrinimas
Anksčiau ar vėliau kas nors už įmonės ribų jūsų produkte randa pažeidžiamumą. Kas bus toliau, priklauso nuo to, ar jis ras adresą, kuriuo galėtų parašyti, ir ar kas nors atsakys. Jei kanalo nėra, pranešimas nukeliauja į klientų aptarnavimo pašto dėžutę, į socialinius tinklus arba niekur.
Pažeidžiamumų atskleidimo programa yra minimumas: paskelbta politika, kurioje nurodyta, kaip pranešti ir ko pranešėjas gali tikėtis, pašto dėžutė, kurią kas nors skaito, ir procesas, kuris pranešimą nuveda nuo gavimo iki pataisymo. Ji nemoka atlygių, ir jai nereikia platformos. ES Kibernetinio atsparumo aktas įpareigoja produktų su skaitmeniniais elementais gamintojus turėti koordinuoto pažeidžiamumų atskleidimo politiką: prievolė pranešti apie pažeidžiamumus, kuriais aktyviai pasinaudojama, taikoma nuo 2026 m. rugsėjo 11 d., visos prievolės – nuo 2027 m. gruodžio 11 d.
01Apimtis
02Darbo eiga
Politiką rengiame kartu su jūsų teisininkais. „Saugaus uosto“ formuluotė remiasi tyrėjų bendruomenės pripažįstamu tekstu, kurį jūsų teisininkai pritaiko jūsų jurisdikcijai.
Pranešimų priėmimo kanalas ir security.txt sukonfigūruojami ir patikrinami iš išorės, taip, kaip juos rastų tyrėjas.
Vaidmenys, terminai ir eskalavimas užrašomi ir, prieš paskelbiant politiką, išbandomi su bandomuoju pranešimu.
Jei norite, pranešimus priimame mes: patvirtiname gavimą, atkuriame, įvertiname ir patvirtintus pranešimus perduodame jūsų inžinieriams.
03
04
05Standartai
Kaip organizacija priima pranešimus ir skelbia įspėjimus.
ISO/IEC
Kaip organizacijos viduje tiriamas ir šalinamas pažeidžiamumas, apie kurį pranešta.
ISO/IEC
Failo security.txt formatas.
IETF
Pavyzdinė „saugaus uosto“ (angl. safe harbour) formuluotė sąžiningai atliekamiems tyrimams.
disclose.io
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
06Klausimai
Nemokėkite spaudžiami ir negrasinkite. Patvirtinkite gavimą, paprašykite techninių detalių ir patikrinkite teiginį. Dauguma neužsakytų pranešimų ateina iš sąžiningai veikiančių tyrėjų, dalis – automatinis triukšmas, keletas – turto prievartavimas. Mes patikriname pranešimą, įvertiname jo pavojingumą ir padedame jums atsakyti; pateikite užklausą per šios svetainės formą ir nurodykite, kad pranešimas laukia atsakymo.
Pažeidžiamumų atskleidimo programa priima pranešimus ir žada sąžiningą elgesį. „Bug bounty“ programa papildomai moka atlygius ir taip skatina aktyviai ieškoti pažeidžiamumų. Pirmoji – bazinis lygis kiekvienai įmonei, turinčiai produktą internete, antroji – sprendimas, priklausantis nuo biudžeto ir pasirengimo.
Ji įpareigoja jus nesiimti teisinių veiksmų prieš žmones, kurie laikosi jūsų taisyklių. Ji neleidžia nieko, kas peržengia šias taisykles, ir nesaisto trečiųjų šalių ar prokurorų. Prieš paskelbiant tekstą peržiūri jūsų teisininkai.
08Užklausa
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.