Bug bounty programmas pārvaldība
Jūsu bug bounty programmas izstrāde, palaišana un uzturēšana: politika, tvērums, atlīdzību tabula, ziņojumu sākotnējā izvērtēšana un saziņa ar pētniekiem.
Programmas un kontrole
Publisks kanāls un strādājošs process ārēju ziņojumu par ievainojamībām pieņemšanai: politika, security.txt, saņemšana, sākotnējā izvērtēšana un koordinēta atklāšana.
Programmas un kontrole
Agrāk vai vēlāk kāds ārpus uzņēmuma atrod ievainojamību jūsu produktā. Tas, kas notiek tālāk, ir atkarīgs no tā, vai viņš var atrast adresi, uz kuru rakstīt, un vai kāds atbild. Ja kanāla nav, ziņojums nonāk atbalsta pastkastē, sociālajos tīklos vai nekur.
Atklāšanas programma ir minimums: publicēta politika, kas nosaka, kā ziņot un ko ziņotājs var sagaidīt, pastkaste, kuru kāds lasa, un process, kas ziņojumu no saņemšanas noved līdz labojumam. Tā neizmaksā atlīdzības un neprasa platformu. ES Kibernoturības akts padara koordinētas ievainojamību atklāšanas politiku obligātu to produktu ražotājiem, kuriem ir digitālie elementi: pienākums ziņot par aktīvi izmantotām ievainojamībām ir piemērojams no 2026. gada 11. septembra, bet pilns pienākumu kopums – no 2027. gada 11. decembra.
01Tvērums
02Pieeja
Politiku sagatavojam kopā ar jūsu juridisko komandu. Drošās ostas formulējums seko tekstam, ko atzīst pētnieku kopiena, un jūsu juristi to pielāgo jūsu jurisdikcijai.
Saņemšanas kanālu un security.txt iestatām un testējam no ārpuses, tā, kā tos atrastu pētnieks.
Lomas, termiņus un eskalāciju pierakstām un izmēģinām ar testa ziņojumu, pirms politika tiek publicēta.
Ja vēlaties, ziņojumu saņemšanu nodrošinām mēs: apstiprinām saņemšanu, reproducējam, novērtējam un apstiprinātos ziņojumus nododam jūsu inženieriem.
03
04
05Standarti
Kā organizācija saņem ziņojumus un publicē drošības paziņojumus.
ISO/IEC
Kā organizācijā izmeklē un novērš ievainojamību, par kuru saņemts ziņojums.
ISO/IEC
Faila security.txt formāts.
IETF
Drošās ostas (safe harbour) parauga formulējumi godprātīgai izpētei.
disclose.io
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
06Jautājumi
Nemaksājiet spiediena ietekmē un nedraudiet. Apstipriniet saņemšanu, palūdziet tehniskās detaļas un pārbaudiet apgalvojumu. Lielākā daļa nepieprasītu ziņojumu nāk no pētniekiem, kas rīkojas godprātīgi, daļa ir automātisks troksnis, daži ir izspiešanas mēģinājumi. Mēs pārbaudām ziņojumu, novērtējam tā bīstamību un palīdzam jums atbildēt; piesakiet to, izmantojot veidlapu šajā vietnē, un norādiet, ka ziņojums gaida atbildi.
Atklāšanas programma pieņem ziņojumus un sola godīgu attieksmi. Bug bounty papildus paredz atlīdzības un tādējādi aicina aktīvi meklēt ievainojamības. Pirmā ir pamatprasība katram uzņēmumam, kura produkts ir pieejams tiešsaistē, otrā ir lēmums par budžetu un gatavību.
Ar to jūs apņematies nevērsties pret cilvēkiem, kuri ievēro jūsu noteikumus. Tā neatļauj neko ārpus šiem noteikumiem un nesaista trešās personas vai prokuratūru. Pirms publicēšanas tekstu izvērtē jūsu juristi.
08Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.