Wiadomość zwykle trafia pod zły adres: do działu wsparcia, do działu sprzedaży, do prywatnej skrzynki założyciela. Nadawca pisze w niej, że znalazł podatność w Twoim produkcie. Czasem podaje szczegóły, czasem pyta, czy masz program bug bounty, czasem wspomina o pieniądzach już w pierwszej linijce.
To, co zrobisz dalej, rozstrzyga o dwóch rzeczach: czy ta podatność zostanie naprawiona po cichu i czy następny badacz napisze do Ciebie, czy o Tobie.
Kto pisze takie wiadomości
- Badacze działający w dobrej wierze. Coś znaleźli, często przypadkiem albo podczas testowania całej klasy produktów, i chcą, żeby to naprawiono. Wielu liczy na nagrodę lub podziękowanie; niewielu na to nalega.
- Nadawcy automatycznych znalezisk. Skaner wykrył brakujący nagłówek albo przestarzałą bibliotekę, a zgłoszenie rozesłano do setek firm. Znalezisko może być prawdziwe i zwykle jest drobne.
- Szantażyści. Wiadomość zawiera groźbę: zapłać, albo dane zostaną opublikowane. To przestępstwo i obsługuje się je jak incydent, a nie jak zgłoszenie.
Po pierwszej wiadomości często nie da się ustalić, z kim masz do czynienia. Poniższy plan działa we wszystkich trzech przypadkach, dopóki się tego nie dowiesz.
Pierwsza godzina
- Nie odpowiadaj w gniewie i nie groź. Groźba kroków prawnych zamienia prywatne zgłoszenie w publiczną historię.
- Nie płać i nie obiecuj zapłaty. Nie wiesz jeszcze, za co miałaby to być zapłata.
- Nie klikaj linków i nie otwieraj załączników z tej wiadomości na komputerze służbowym. Przekaż ją temu, kto zajmuje się bezpieczeństwem.
- Powiadom osobę odpowiedzialną za bezpieczeństwo. Jeśli takiej osoby nie ma, to jest pierwsze znalezisko.
Pierwszy dzień
Potwierdź otrzymanie. Wystarczą dwa zdania: zgłoszenie dotarło, jest rozpatrywane, a to jest osoba do kontaktu. To właśnie milczenie skłania badaczy do upublicznienia sprawy.
Poproś o szczegóły przez kanał, który kontrolujesz. Osobna skrzynka pocztowa, najlepiej z kluczem szyfrującym. Zapytaj o adres, którego dotyczy problem, o kroki odtworzenia i o to, do czego zgłaszający uzyskał dostęp.
Zweryfikuj po swojej stronie. Odtwórz problem samodzielnie, jeśli to możliwe, w środowisku testowym. Przejrzyj logi z okresu, który wskazuje zgłaszający: do czego sięgano, skąd, jak często. Logi powiedzą Ci, czy zgłaszający poprzestał na dowodzie.
Pierwszy tydzień
Oceń istotność. Co atakujący może z tym zrobić i jak trudno to zrobić? Ocena CVSS daje wspólny język dla tej odpowiedzi.
Zdecyduj, czy to incydent. Jeśli podatność dawała dostęp do danych osobowych i nie możesz wykluczyć, że ktoś z niej skorzystał, mogą Cię dotyczyć obowiązki powiadamiania wynikające z przepisów o ochronie danych, z krótkimi terminami. To pytanie do Twoich prawników pierwszego dnia, a nie ostatniego.
Napraw, a potem powiadom zgłaszającego. Powiedz, co zostało naprawione i kiedy. Jeśli nie zgadzasz się ze zgłoszeniem, powiedz to i wyjaśnij dlaczego.
Podziękuj. Publiczne podziękowanie, za zgodą zgłaszającego, nic nie kosztuje. Nagroda to Twoja decyzja; jeśli ją przyznajesz, przyznaj ją za znalezisko, a nie pod presją, i zaznacz, że jest dobrowolna.
Gdy pieniądze pojawiają się na początku
Badacz, który pyta, czy masz program bug bounty, zadaje normalne pytanie. Odpowiedź może brzmieć: „nie, ale dziękujemy za zgłoszenie”.
Nadawca, który odmawia podania jakichkolwiek szczegółów przed zapłatą, wyznacza termin albo grozi publikacją danych, nie zgłasza podatności. Zachowaj wiadomości, nie negocjuj w pojedynkę, zaangażuj prawników i rozważ powiadomienie organów ścigania.
Żeby następne zgłoszenie trafiło tam, gdzie trzeba
Zgłoszenie trafiło do złej skrzynki, bo nie było właściwej. Naprawiają to trzy rzeczy:
- Polityka ujawniania podatności na Twojej stronie internetowej: co można testować, jak zgłaszać, czego zgłaszający może się spodziewać, oraz Twoje zobowiązanie, że nie podejmiesz kroków prawnych przeciwko osobom, które przestrzegają zasad.
- Plik security.txt pod adresem
/.well-known/security.txt, czyli w miejscu, w którym badacze szukają najpierw. RFC 9116 wymaga dwóch pól,ContactiExpires; po dacie z polaExpiresplik uważa się za nieaktualny. - Proces za skrzynką: kto ją czyta, kto weryfikuje, kto decyduje i w jakim czasie.
Z tego właśnie składa się program ujawniania podatności. Jeśli jakieś zgłoszenie czeka teraz na odpowiedź, wyślij zapytanie i napisz o tym: na takie zapytania odpowiadamy w pierwszej kolejności.