Meldingen kommer som regel til feil adresse: kundestøtte, salg, den personlige innboksen til gründeren. Den sier at avsenderen har funnet en sårbarhet i produktet ditt. Noen ganger inneholder den detaljer, noen ganger spør den om du har et bug bounty-program, noen ganger nevner den penger i første linje.
Det du gjør nå, avgjør to ting: om denne sårbarheten blir utbedret i det stille, og om neste sikkerhetsforsker skriver til deg eller om deg.
Hvem som skriver slike meldinger
- Sikkerhetsforskere som handler i god tro. De har funnet noe, ofte ved en tilfeldighet eller mens de testet en hel klasse produkter, og vil ha det utbedret. Mange håper på en belønning eller en kreditering; få insisterer.
- Avsendere av automatiske funn. En skanner fant en manglende header eller et utdatert bibliotek, og rapporten ble sendt til hundrevis av selskaper. Funnet kan være reelt og er som regel lite alvorlig.
- Utpressere. Meldingen inneholder en trussel: Betal, ellers blir dataene publisert. Dette er en forbrytelse og håndteres som en sikkerhetshendelse, ikke som en rapport.
Ut fra den første meldingen kan du ofte ikke avgjøre hvem av dem du har med å gjøre. Planen nedenfor fungerer for alle tre til du kan det.
Den første timen
- Ikke svar i sinne, og ikke kom med trusler. En trussel om rettslige skritt gjør en privat rapport til en offentlig sak.
- Ikke betal, og ikke lov betaling. Du vet ennå ikke hva du i så fall ville betalt for.
- Ikke klikk på lenker, og ikke åpne vedlegg fra meldingen på en arbeidsmaskin. Send den videre til den som har ansvaret for sikkerheten.
- Si fra til den som er ansvarlig for sikkerhet. Hvis ingen er det, er det det første funnet.
Den første dagen
Bekreft mottak. To setninger er nok: Rapporten er mottatt, den blir undersøkt, og dette er personen du skal snakke med. Det er taushet som får sikkerhetsforskere til å gå ut offentlig.
Be om detaljene gjennom en kanal du kontrollerer. En egen postkasse, helst med en krypteringsnøkkel. Be om den berørte adressen, steg for å gjenskape og hva avsenderen fikk tilgang til.
Kontroller på din side. Gjenskap problemet selv, i et testmiljø hvis det er mulig. Se i loggene for perioden avsenderen oppgir: hva det ble skaffet tilgang til, hvorfra og hvor ofte. Loggene viser om avsenderen stoppet ved beviset.
Den første uken
Vurder alvorlighetsgraden. Hva kan en angriper gjøre med den, og hvor vanskelig er det? En CVSS-poengsum gir et felles språk for svaret.
Avgjør om det er en sikkerhetshendelse. Hvis sårbarheten ga tilgang til personopplysninger og du ikke kan utelukke at den ble brukt, kan varslingspliktene i personvernlovgivningen gjelde, med korte frister. Dette er et spørsmål til advokatene dine den første dagen, ikke den siste.
Utbedre, og si så fra til avsenderen. Fortell hva som ble utbedret, og når. Hvis du er uenig i rapporten, si det, og forklar hvorfor.
Takk vedkommende. En offentlig kreditering, med samtykke fra avsenderen, koster ingenting. En belønning er din avgjørelse; hvis du betaler en, betal den for funnet og ikke under press, og si at den er frivillig.
Når penger nevnes først
En sikkerhetsforsker som spør om du har et bug bounty-program, stiller et vanlig spørsmål. Svaret kan være «nei, men vi er takknemlige for rapporten».
En avsender som nekter å gi noen detaljer før betaling, setter en frist eller truer med å publisere data, rapporterer ikke en sårbarhet. Ta vare på meldingene, ikke forhandle alene, involver advokatene dine, og vurder å involvere politiet.
Slik at neste rapport kommer riktig frem
Rapporten havnet i feil innboks fordi det ikke fantes noen riktig. Tre ting løser det:
- Retningslinjer for sårbarhetsrapportering på nettstedet ditt: hva som kan testes, hvordan man rapporterer, hva avsenderen kan forvente, og forpliktelsen din til ikke å rettsforfølge dem som følger reglene.
- En security.txt-fil på
/.well-known/security.txt, stedet der sikkerhetsforskere ser først. RFC 9116 krever to felt,ContactogExpires; etter datoen iExpiresregnes filen som utdatert. - En prosess bak postkassen: hvem som leser den, hvem som kontrollerer, hvem som avgjør, innen hvilken tid.
Det er dette et program for sårbarhetsrapportering består av. Hvis en rapport venter på svar akkurat nå, send oss en forespørsel, og skriv det: Slike forespørsler svarer vi på først.