Bug bounty programmas pārvaldība

Jūsu bug bounty programmas izstrāde, palaišana un uzturēšana: politika, tvērums, atlīdzību tabula, ziņojumu sākotnējā izvērtēšana un saziņa ar pētniekiem.

Programmas un kontrole

Bug bounty programma ir publisks solījums: ziņojiet par ievainojamību saskaņā ar šiem noteikumiem, un pret jums izturēsies godīgi un jums samaksās. Programmas cieš neveiksmi, ja solījums ir dots, pirms organizācija spēj to izpildīt. Ziņojumi krājas bez atbildes, dublikāti un skeneru izvade apglabā derīgos konstatējumus, un pētnieki pāriet uz programmām, kas atbild.

Programmas pazīstam no pētnieka puses, jo paši tajās meklējam ievainojamības. Jūsu programmu sagatavojam tā, lai tā piesaistītu vajadzīgos cilvēkus: tvērums, kas ir viņu laika vērts, noteikumi, kas viņus aizsargā, atlīdzības, kas atbilst ietekmei, un atbildes, kas pienāk solītajā laikā.

01Tvērums

Ko mēs testējam

  • Gatavības novērtējums: vai zināmās problēmas var novērst, pirms tās atrod pētnieki
  • Programmas politika: testēšanas noteikumi, izņēmumi, atklāšanas nosacījumi, drošā osta
  • Tvēruma noteikšana un pakāpeniska paplašināšana no privātas uz publisku programmu
  • Atlīdzību tabula, piesaistīta bīstamībai un resursa vērtībai
  • Platformas izvēle vai pašu uzturēta programma, ja platforma nav vēlama
  • Sākotnējā izvērtēšana: reproducēšana, dublikātu atsijāšana, bīstamības novērtēšana, automātisko ziņojumu filtrēšana
  • Saziņa ar pētniekiem, tostarp strīdi par bīstamību un atlīdzību
  • Nodošana izstrādes komandai: uzdevumi ar reproducēšanas soļiem un norādēm labojumam
  • Rādītāji: reakcijas laiks, labošanas laiks, izmaksātās atlīdzības, iesniegumu kvalitāte

02Pieeja

Kā notiek darbs

  1. Gatavība

    Pirms kaut kas tiek paziņots, tvērumu testējam paši. Problēmas, ko jebkurš pētnieks atrastu pirmajā nedēļā, tiek novērstas vispirms, lai atlīdzības tiktu maksātas par to, ko ir grūti atrast.

  2. Izstrāde

    Politiku, tvērumu un atlīdzību tabulu sagatavojam kopā ar jūsu drošības, juridisko un finanšu komandu. Drošās ostas teksts seko formulējumiem, ko atzīst pētnieku kopiena.

  3. Privāta palaišana

    Programma tiek atvērta ierobežotai uzaicinātu pētnieku grupai. Procesus pielāgojam, kamēr ziņojumu apjoms ir pārvaldāms.

  4. Darbība

    Katru ziņojumu sākotnēji izvērtējam, reproducējam, novērtējam un apstiprinātos konstatējumus nododam jūsu inženieriem. Pētnieki saņem atbildi politikā norādītajā laikā.

  5. Paplašināšana

    Tvērums un dalībnieku loks paplašinās, kad skaitļi rāda, ka organizācija tiek līdzi: reakcijas laiki tiek ievēroti, labojumi ieviesti, budžets ir kontrolē.

Metodoloģija

03

Ko jūs saņemat

  • Publicēšanai gatava programmas politika, tvērums un atlīdzību tabula
  • Sākotnējās izvērtēšanas procedūra ar bīstamības kritērijiem un reakcijas laikiem
  • Apstiprināti konstatējumi kā uzdevumi jūsu uzdevumu uzskaites sistēmā
  • Mēneša ziņojums: iesniegumi, derīgo ziņojumu īpatsvars, reakcijas un labošanas laiki, izdevumi
  • Vadības kopsavilkums
  • Tehniskais ziņojums: katrs konstatējums ar pierādījumiem, CVSS 4.0 vektoru, CWE klasi un labojumu
  • Noslēguma pārrunas ar jūsu inženieriem
  • Katra konstatējuma vienreizēja atkārtota pārbaude 60 dienu laikā pēc ziņojuma nodošanas
  • Apliecinājuma vēstule pēc atkārtotās pārbaudes

04

Kas mums vajadzīgs no jums

  • Konkrēts programmas īpašnieks ar pilnvarām lemt par tvērumu un budžetu
  • Kontaktpersona izstrādes komandā, kas pieņem labojumus un plāno to izpildi
  • Atlīdzību budžets un maksājumu process, kas darbojas pāri robežām
  • Politikas un drošās ostas teksta juridiskā izvērtēšana

05Standarti

Standarti, uz kuriem balstās metode

06Jautājumi

Jautājumi par šo pakalpojumu

Kuru platformu mums izmantot?

Tas ir atkarīgs no tā, kur atrodas jūsu pētnieki, kādas jurisdikcijas un maksājumu ceļi jums vajadzīgi un cik lielu darba daļu vēlaties uzticēt platformai. Viena no iespējām ir mūsu pašu platforma. Mēs to salīdzinām ar citām pēc tām pašām prasībām, to atklāti pasakām un neņemam komisijas maksu ne no vienas citas platformas.

Vai jūs paši meklējat ievainojamības programmās, kuras pārvaldāt?

Nē. Programmas pārvaldīšana un atlīdzību saņemšana no tās ir interešu konflikts. Mūsu speciālisti neiesniedz ziņojumus programmās, kuras mēs uzturam vai esam sagatavojuši.

Vai esam gatavi publiskai programmai?

Ja jums nav bijis ielaušanās testa, tad nē. Sāciet ar testu un privātu programmu. Publiska palaišana ar netestētu tvērumu nozīmē augstas atlīdzības par konstatējumiem, kurus būtu atradis novērtējums par fiksētu cenu.

Kā jūs rīkojaties ar ziņojumiem, ko ģenerējuši MI rīki?

Katru ziņojumu pirms pieņemšanas reproducējam. Ziņojumu, ko nevar reproducēt, slēdzam ar paskaidrojumu neatkarīgi no tā, kas vai kurš to ir uzrakstījis. Tas ir norādīts politikā, un tas jau iepriekš attur no šādiem iesniegumiem.

08Pieteikums

Pastāstiet, kas jātestē

  • Tīmekļvietnes pārbaude bez maksas
  • Atbilde 1 darbdienas laikā
  • NDA pirms jebkādām tehniskām detaļām
  • Fiksēta cena maksas projektiem
  • Bez saistībām

Pieteikt pārbaudi

Aprakstiet sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā: uzdod precizējošus jautājumus un norāda nākamo soli.

Kam atbildēt

Atbildam uz šo adresi, ja vien neizvēlaties citu kanālu.

Individuālais komersants norāda savu vārdu un uzvārdu.

Vēlamais saziņas kanāls
Ko pārbaudīt
Interesējošie pakalpojumi

Izvēlieties visus atbilstošos.

Bezmaksas pārbaude

Jūsu tīmekļvietni pārbaudām bez maksas

Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no to skaita un bīstamības.

Bezmaksas tīmekļvietnes drošības pārbaudes noteikumi

Lietotņu drošība

Infrastruktūra un mākonis

Uzbrucēja simulācija

MI, Web3 un kriptogrāfija

Programmas un kontrole

Lietotņu drošība

Bezmaksas tīmekļvietnes drošības pārbaude

Aplūkojam jūsu tīmekļvietni no ārpuses, kā to dara uzbrucējs, un pārbaudām, vai tajā var ielauzties caur vājiem iestatījumiem, novecojušu programmatūru, publiski pieejamiem failiem vai nedrošām veidlapām. Pārbaude ir bez maksas.

Lietotņu drošība

Tīmekļa lietotņu ielaušanās testēšana

Mēģinām ielauzties jūsu tīmekļa lietotnē tā, kā to darītu īsts uzbrucējs: pieteikties citu cilvēku kontos, lasīt citu klientu datus, mainīt cenas vai pasūtījumus. Jūs uzzināt, kas ir iespējams, pirms to uzzina noziedznieki.

Lietotņu drošība

API drošības testēšana

API ir kanāls, pa kuru jūsu lietotne, jūsu tīmekļvietne un jūsu partneri apmainās ar datiem ar jūsu serveriem. Pārbaudām, vai kāds caur to var lasīt vai mainīt datus, kas viņam nepieder.

Lietotņu drošība

Mobilo lietotņu ielaušanās testēšana

Izpētām jūsu iOS vai Android lietotni un serverus, ar kuriem tā strādā: ko lietotne glabā tālrunī, ko no tās var iegūt un vai tās pieprasījumus var viltot.

Lietotņu drošība

Pirmkoda drošības pārbaude

Mūsu speciālisti lasa jūsu produkta pirmkodu un atrod kļūdas, kas ļauj ielauzties, arī tās, kas no ārpuses nav redzamas.

Infrastruktūra un mākonis

Mākoņa un Kubernetes drošības novērtējums

Pārbaudām, kā ir iestatīts jūsu mākonis (AWS, Azure, Google Cloud, Kubernetes): kam ir piekļuve kādiem resursiem, kuri dati ir atvērti internetam un cik tālu uzbrucējs tiek pēc pirmās kļūdas.

Infrastruktūra un mākonis

Infrastruktūras ielaušanās testēšana

Testējam jūsu serverus un biroja tīklu no ārpuses un no iekšpuses: vai uzbrucējs var iekļūt un, jau atrodoties iekšā, piekļūt grāmatvedības sistēmai, e-pastam vai rezerves kopijām.

Infrastruktūra un mākonis

Ārējās uzbrukuma virsmas novērtējums

Atrodam visu, ko jūsu uzņēmums ir padarījis pieejamu internetā, arī to, kas ir aizmirsts: vecas tīmekļvietnes, testa serverus, nopludinātas paroles. Pēc tam parādām, kam no tā var uzbrukt.

Infrastruktūra un mākonis

CI/CD un piegādes ķēdes drošība

Pārbaudām ceļu, ko jūsu kods veic no izstrādātāja līdz klientam: būvēšanas serverus, trešo pušu bibliotēkas, piekļuves atslēgas. Kas kontrolē šo ceļu, tas kontrolē jūsu produktu.

Uzbrucēja simulācija

Red Team operācijas

Pilna mēroga mācības. Mūsu komanda rīkojas kā īsts uzbrucējs ar konkrētu mērķi, piemēram, piekļūt klientu datiem, un jūs redzat, vai jūsu aizsardzība to pamana un aptur.

Uzbrucēja simulācija

Purple Team mācības

Mūsu uzbrucēji un jūsu aizsardzības komanda strādā līdzās: parādām uzbrukuma paņēmienu, jūsu komanda pārbauda, vai to redz, un uzraudzības nepilnības tiek novērstas uz vietas.

Uzbrucēja simulācija

Sociālās inženierijas novērtējums

Testējam cilvēkus, nevis datorus: pikšķerēšanas e-pastus, zvanus un ziņas, ar kuriem uzbrucēji izkrāpj paroles. Jūs uzzināt, cik darbinieku tiktu maldināti un kas viņiem jāmāca.

MI, Web3 un kriptogrāfija

MI un LLM drošības testēšana

Ja jūsu produktā ir tērzēšanas robots vai cits MI modelis, pārbaudām, vai to var pierunāt atklāt konfidenciālus datus, pārkāpt savus noteikumus vai rīkoties kāda cita vārdā.

MI, Web3 un kriptogrāfija

Viedo līgumu audits

Pirms viedais līgums sāk glabāt naudu, meklējam tā kodā kļūdas, kas ļautu kādam izņemt vai iesaldēt līdzekļus. Pēc izvietošanas šādas kļūdas vairs nevar izlabot.

MI, Web3 un kriptogrāfija

Kriptogrāfijas pārbaude

Pārbaudām, kā jūsu produkts šifrē datus un aizsargā atslēgas: vai ir izvēlēti pareizie algoritmi un vai tie tiek pareizi lietoti. Kļūda šeit padara šifrēšanu bezjēdzīgu.

Programmas un kontrole

Bug bounty programmas pārvaldība

Bug bounty ir programma, kurā neatkarīgi pētnieki meklē ievainojamības jūsu produktā un saņem atlīdzību par katru atrasto ievainojamību. Mēs šādu programmu jums palaižam un vadām.

Programmas un kontrole

Ievainojamību atklāšanas programma (VDP)

Publiska lapa un procedūra, kas pētniekiem paskaidro, kā droši ziņot jums par ievainojamību. Bez tām ziņojumi pazūd vai pienāk kā draudi. Mēs izveidojam procesu un apstrādājam ienākošos ziņojumus.

Programmas un kontrole

Nepārtraukta ielaušanās testēšana

Viena testa gadā vietā testējam katru būtisku jūsu produkta izmaiņu visa gada garumā, lai jauna ievainojamība mēnešiem negaidītu, kad to atradīs.

Programmas un kontrole

Ielaušanās testēšana atbilstībai

Ielaušanās tests, kas organizēts tā, lai tā ziņojumu pieņemtu auditors, regulators vai liels klients: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesējošie pakalpojumi

Vēl nezinu

Izvēlieties šo, ja nezināt, kurš pakalpojums jums vajadzīgs. Aprakstiet uzdevumu saviem vārdiem, un speciālists atbildē ieteiks pakalpojumu.

Tīmekļvietnes vai galvenās testējamās sistēmas domēns vai URL, piemēram, app.example.com.

Kas jātestē, kāpēc tieši tagad, kā arī termiņš vai atbilstības prasība, ja tāda ir. Bez parolēm, atslēgām un ievainojamību detaļām.

Apliecinājumi

Šajā veidlapā nesūtiet piekļuves datus, atslēgas vai ievainojamības detaļas. Par drošu kanālu vienojamies pēc pirmās atbildes.

Automātiska pārbaude pret ļaunprātīgu izmantošanu