Ievainojamību atklāšanas programma (VDP)
Publisks kanāls un strādājošs process ārēju ziņojumu par ievainojamībām pieņemšanai: politika, security.txt, saņemšana, sākotnējā izvērtēšana un koordinēta atklāšana.
Programmas un kontrole
Jūsu bug bounty programmas izstrāde, palaišana un uzturēšana: politika, tvērums, atlīdzību tabula, ziņojumu sākotnējā izvērtēšana un saziņa ar pētniekiem.
Programmas un kontrole
Bug bounty programma ir publisks solījums: ziņojiet par ievainojamību saskaņā ar šiem noteikumiem, un pret jums izturēsies godīgi un jums samaksās. Programmas cieš neveiksmi, ja solījums ir dots, pirms organizācija spēj to izpildīt. Ziņojumi krājas bez atbildes, dublikāti un skeneru izvade apglabā derīgos konstatējumus, un pētnieki pāriet uz programmām, kas atbild.
Programmas pazīstam no pētnieka puses, jo paši tajās meklējam ievainojamības. Jūsu programmu sagatavojam tā, lai tā piesaistītu vajadzīgos cilvēkus: tvērums, kas ir viņu laika vērts, noteikumi, kas viņus aizsargā, atlīdzības, kas atbilst ietekmei, un atbildes, kas pienāk solītajā laikā.
01Tvērums
02Pieeja
Pirms kaut kas tiek paziņots, tvērumu testējam paši. Problēmas, ko jebkurš pētnieks atrastu pirmajā nedēļā, tiek novērstas vispirms, lai atlīdzības tiktu maksātas par to, ko ir grūti atrast.
Politiku, tvērumu un atlīdzību tabulu sagatavojam kopā ar jūsu drošības, juridisko un finanšu komandu. Drošās ostas teksts seko formulējumiem, ko atzīst pētnieku kopiena.
Programma tiek atvērta ierobežotai uzaicinātu pētnieku grupai. Procesus pielāgojam, kamēr ziņojumu apjoms ir pārvaldāms.
Katru ziņojumu sākotnēji izvērtējam, reproducējam, novērtējam un apstiprinātos konstatējumus nododam jūsu inženieriem. Pētnieki saņem atbildi politikā norādītajā laikā.
Tvērums un dalībnieku loks paplašinās, kad skaitļi rāda, ka organizācija tiek līdzi: reakcijas laiki tiek ievēroti, labojumi ieviesti, budžets ir kontrolē.
03
04
05Standarti
Kā organizācija saņem ziņojumus un publicē drošības paziņojumus.
ISO/IEC
Kā organizācijā izmeklē un novērš ievainojamību, par kuru saņemts ziņojums.
ISO/IEC
Drošās ostas (safe harbour) parauga formulējumi godprātīgai izpētei.
disclose.io
Faila security.txt formāts.
IETF
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
06Jautājumi
Tas ir atkarīgs no tā, kur atrodas jūsu pētnieki, kādas jurisdikcijas un maksājumu ceļi jums vajadzīgi un cik lielu darba daļu vēlaties uzticēt platformai. Viena no iespējām ir mūsu pašu platforma. Mēs to salīdzinām ar citām pēc tām pašām prasībām, to atklāti pasakām un neņemam komisijas maksu ne no vienas citas platformas.
Nē. Programmas pārvaldīšana un atlīdzību saņemšana no tās ir interešu konflikts. Mūsu speciālisti neiesniedz ziņojumus programmās, kuras mēs uzturam vai esam sagatavojuši.
Ja jums nav bijis ielaušanās testa, tad nē. Sāciet ar testu un privātu programmu. Publiska palaišana ar netestētu tvērumu nozīmē augstas atlīdzības par konstatējumiem, kurus būtu atradis novērtējums par fiksētu cenu.
Katru ziņojumu pirms pieņemšanas reproducējam. Ziņojumu, ko nevar reproducēt, slēdzam ar paskaidrojumu neatkarīgi no tā, kas vai kurš to ir uzrakstījis. Tas ir norādīts politikā, un tas jau iepriekš attur no šādiem iesniegumiem.
08Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.