Program for sårbarhetsrapportering (VDP)
En offentlig kanal og en fungerende prosess for sårbarhetsrapporter utenfra: retningslinjer, security.txt, mottak, triage og koordinert offentliggjøring.
Programmer og kontroll
Utforming, lansering og drift av bug bounty-programmet ditt: retningslinjer, omfang, belønningstabell, triage og kommunikasjon med sikkerhetsforskere.
Programmer og kontroll
Et bug bounty-program er et offentlig løfte: Rapporter en sårbarhet etter disse reglene, så blir du behandlet rettferdig og får betalt. Programmer mislykkes når løftet gis før virksomheten er i stand til å holde det. Rapporter hoper seg opp uten svar, duplikater og resultater fra skannere begraver de gyldige funnene, og sikkerhetsforskerne går videre til programmer som svarer.
Vi kjenner programmer fra sikkerhetsforskerens side, fordi vi selv jakter i dem. Vi forbereder programmet ditt slik at det tiltrekker seg menneskene du vil ha: et omfang som er verdt tiden deres, regler som beskytter dem, belønninger som står i forhold til konsekvensen, og svar som kommer når de er lovet.
01Omfang
02Fremgangsmåte
Før noe kunngjøres, tester vi omfanget selv. Problemer som enhver sikkerhetsforsker ville funnet den første uken, utbedres først, slik at belønningene betales for det som er vanskelig å finne.
Retningslinjer, omfang og belønningstabell utarbeides sammen med sikkerhets-, jus- og økonomiteamene dine. Teksten om safe harbour følger formuleringene som miljøet av sikkerhetsforskere anerkjenner.
Programmet åpnes for en begrenset gruppe inviterte sikkerhetsforskere. Prosessene justeres mens mengden rapporter er håndterbar.
Vi triagerer hver rapport, gjenskaper den, vurderer den og sender bekreftede funn videre til ingeniørene dine. Sikkerhetsforskerne får svar innen fristen som står i retningslinjene.
Omfanget og publikumet vokser når tallene viser at virksomheten henger med: Svartidene holdes, utbedringene leveres, budsjettet er under kontroll.
03
04
05Standarder
Hvordan en virksomhet tar imot rapporter og publiserer sikkerhetsvarsler.
ISO/IEC
Hvordan en rapportert sårbarhet undersøkes og løses internt.
ISO/IEC
Referanseformulering av safe harbour for forskning i god tro.
disclose.io
Formatet til security.txt.
IETF
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
06Spørsmål
Det avhenger av hvor sikkerhetsforskerne dine er, hvilke jurisdiksjoner og betalingsveier du trenger, og hvor mye av driften du vil at plattformen skal ta seg av. Ett av alternativene er vår egen plattform. Vi sammenligner den med de andre etter de samme kravene, sier dette rett ut og tar ingen provisjon fra noen annen plattform.
Nei. Å forvalte et program og tjene belønninger i det er en interessekonflikt. Spesialistene våre sender ikke rapporter til programmer som vi driver eller har forberedt.
Hvis du ikke har hatt en penetrasjonstest, nei. Begynn med en test og et privat program. En offentlig lansering med et omfang som ikke er testet, betaler høye belønninger for funn som en vurdering til fast pris ville ha levert.
Hver rapport gjenskapes før den godtas. En rapport som ikke kan gjenskapes, lukkes med en forklaring, uansett hvem eller hva som skrev den. Dette står i retningslinjene, og det virker avskrekkende på slike innsendinger fra første stund.
08Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.