Program ujawniania podatności (VDP)
Publiczny kanał i działający proces obsługi zgłoszeń podatności z zewnątrz: polityka, security.txt, przyjmowanie zgłoszeń, triage (wstępna ocena zgłoszeń) i skoordynowane ujawnianie podatności.
Programy i kontrola
Zaprojektowanie, uruchomienie i prowadzenie Twojego programu bug bounty: polityka, zakres, tabela nagród, triage (wstępna ocena zgłoszeń) i komunikacja z badaczami.
Programy i kontrola
Program bug bounty to publiczna obietnica: kto zgłosi podatność zgodnie z tymi zasadami, zostanie uczciwie potraktowany i otrzyma zapłatę. Programy upadają, gdy obietnica pada, zanim organizacja jest w stanie jej dotrzymać. Zgłoszenia piętrzą się bez odpowiedzi, duplikaty i wyniki skanerów zasypują rzeczywiste znaleziska, a badacze przechodzą do programów, które odpowiadają.
Znamy programy od strony badacza, bo sami w nich szukamy podatności. Twój program przygotowujemy tak, by przyciągał ludzi, na których Ci zależy: zakres wart ich czasu, zasady, które ich chronią, nagrody adekwatne do wpływu i odpowiedzi, które przychodzą w obiecanym terminie.
01Zakres
02Podejście
Zanim cokolwiek ogłosimy, sami testujemy zakres. Problemy, które każdy badacz znalazłby w pierwszym tygodniu, są usuwane w pierwszej kolejności, tak aby nagrody były wypłacane za to, co trudno znaleźć.
Politykę, zakres i tabelę nagród opracowujemy z Twoimi zespołami bezpieczeństwa, prawnym i finansowym. Treść klauzuli safe harbor opiera się na brzmieniu uznawanym przez społeczność badaczy.
Program zostaje otwarty dla ograniczonej grupy zaproszonych badaczy. Procesy dopracowujemy przy liczbie zgłoszeń, nad którą da się zapanować.
Każde zgłoszenie wstępnie oceniamy, odtwarzamy, ustalamy jego istotność i przekazujemy potwierdzone znaleziska Twoim inżynierom. Badacze otrzymują odpowiedź w terminie określonym w polityce.
Zakres i krąg badaczy rosną, gdy liczby pokazują, że organizacja nadąża: terminy odpowiedzi są dotrzymywane, poprawki wdrażane, a budżet pozostaje pod kontrolą.
03
04
05Standardy
Jak organizacja przyjmuje zgłoszenia i publikuje biuletyny bezpieczeństwa.
ISO/IEC
Jak zgłoszona podatność jest analizowana i usuwana wewnątrz organizacji.
ISO/IEC
Wzorcowe brzmienie klauzuli safe harbor dla badań prowadzonych w dobrej wierze.
disclose.io
Format pliku security.txt.
IETF
Ocena istotności i wektor każdego znaleziska.
FIRST
06Pytania
To zależy od tego, gdzie są Twoi badacze, jakich jurysdykcji i kanałów płatności potrzebujesz oraz jaką część prowadzenia programu ma przejąć platforma. Jedną z opcji jest nasza własna platforma. Porównujemy ją z innymi według tych samych wymagań, mówimy o tym otwarcie i nie pobieramy prowizji od żadnej innej platformy.
Nie. Zarządzanie programem i zarabianie na jego nagrodach to konflikt interesów. Nasi specjaliści nie wysyłają zgłoszeń do programów, które prowadzimy lub przygotowaliśmy.
Jeśli nie masz za sobą testu penetracyjnego, to nie. Zacznij od testu i programu prywatnego. Publiczne uruchomienie na nieprzetestowanym zakresie oznacza wysokie nagrody za znaleziska, które dostarczyłaby ocena bezpieczeństwa za stałą cenę.
Każde zgłoszenie odtwarzamy, zanim je przyjmiemy. Zgłoszenie, którego nie da się odtworzyć, zamykamy z wyjaśnieniem, niezależnie od tego, kto lub co je napisało. Polityka mówi o tym wprost, co od początku zniechęca do wysyłania takich zgłoszeń.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.