Незнакомец сообщил об уязвимости: план действий

Приходит письмо от человека, которого вы не знаете: он нашёл уязвимость в вашем продукте. Что делать в первый час, в первый день и в первую неделю.

Опубликовано3 мин чтения

Сообщение обычно приходит не туда: в поддержку, в отдел продаж, в личную почту основателя. В нём сказано, что отправитель нашёл уязвимость в вашем продукте. Иногда есть детали, иногда вопрос, есть ли у вас программа bug bounty, иногда деньги упоминаются в первой же строке.

От того, что вы сделаете дальше, зависят две вещи: будет ли эта уязвимость исправлена без шума и кому напишет следующий исследователь — вам или о вас.

Кто пишет такие сообщения

  • Добросовестные исследователи. Они что-то нашли — часто случайно или при проверке целого класса продуктов — и хотят, чтобы это исправили. Многие надеются на вознаграждение или благодарность; настаивают немногие.
  • Авторы автоматических находок. Сканер обнаружил отсутствующий заголовок или устаревшую библиотеку, и сообщение разослано сотням компаний. Находка может быть реальной и обычно незначительна.
  • Вымогатели. В сообщении есть угроза: заплатите, иначе данные будут опубликованы. Это преступление, и работают с ним как с инцидентом, а не как с сообщением об уязвимости.

По первому сообщению часто нельзя понять, кто перед вами. План ниже подходит для всех трёх случаев, пока это не прояснится.

Первый час

  1. Не отвечайте в раздражении и не угрожайте. Угроза судом превращает частное сообщение в публичную историю.
  2. Не платите и не обещайте оплату. Вы ещё не знаете, за что платили бы.
  3. Не переходите по ссылкам и не открывайте вложения из сообщения на рабочем компьютере. Передайте его тому, кто отвечает за безопасность.
  4. Сообщите ответственному за безопасность. Если такого нет, это первая находка.

Первый день

Подтвердите получение. Достаточно двух предложений: сообщение получено, оно изучается, и вот с кем можно общаться. Именно молчание заставляет исследователей выходить в публичное поле.

Запросите детали по каналу, который контролируете вы. Выделенный почтовый ящик, лучше с ключом шифрования. Спросите затронутый адрес, шаги воспроизведения и то, к чему автор смог получить доступ.

Проверьте на своей стороне. Воспроизведите проблему сами, по возможности в тестовой среде. Посмотрите журналы за период, который называет автор: к чему обращались, откуда, как часто. По журналам видно, остановился ли автор на доказательстве.

Первая неделя

Оцените критичность. Что может сделать злоумышленник и насколько это сложно? Общий язык для ответа даёт оценка CVSS.

Решите, является ли это инцидентом. Если уязвимость давала доступ к персональным данным и вы не можете исключить, что ею воспользовались, могут применяться обязанности по уведомлению из законодательства о защите данных — с короткими сроками. Это вопрос к юристам в первый день, а не в последний.

Исправьте и сообщите автору. Скажите, что исправлено и когда. Если вы не согласны с сообщением, скажите об этом и объясните почему.

Поблагодарите. Публичная благодарность — с согласия автора — ничего не стоит. Вознаграждение — ваше решение; если платите, платите за находку, а не под давлением, и укажите, что выплата добровольная.

Если сначала говорят о деньгах

Исследователь, который спрашивает, есть ли у вас программа вознаграждений, задаёт обычный вопрос. Ответом может быть: «нет, но мы благодарны за сообщение».

Отправитель, который отказывается сообщать какие-либо детали до оплаты, назначает срок или угрожает публикацией данных, об уязвимости не сообщает. Сохраните переписку, не ведите переговоры в одиночку, привлеките юристов и рассмотрите обращение в правоохранительные органы.

Чтобы следующее сообщение пришло куда нужно

Сообщение попало не в тот ящик, потому что нужного не было. Это исправляют три вещи:

  • Политика раскрытия на сайте: что можно тестировать, как сообщать, чего ожидать автору, и ваше обязательство не преследовать тех, кто соблюдает правила.
  • Файл security.txt по адресу /.well-known/security.txt — туда исследователи смотрят в первую очередь. RFC 9116 требует двух полей, Contact и Expires; после даты из Expires файл считается устаревшим.
  • Процесс за почтовым ящиком: кто читает, кто проверяет, кто принимает решение и в какой срок.

Из этого и состоит программа раскрытия уязвимостей. Если сообщение ждёт ответа прямо сейчас, оставьте заявку и укажите это: на такие заявки мы отвечаем в первую очередь.

Заявка

Расскажите, что нужно проверить

  • Проверка сайта — бесплатно
  • Ответ в течение 1 рабочего дня
  • NDA до передачи технических деталей
  • Фиксированная стоимость платных проектов
  • Без обязательств

Оставить заявку

Опишите системы и задачу. Менеджер ответит в течение 1 рабочего дня: задаст уточняющие вопросы и предложит следующий шаг.

Кому ответить

Ответим на этот адрес, если вы не выберете другой канал.

Индивидуальный предприниматель указывает своё имя.

Удобный канал связи
Что проверить
Интересующие услуги

Можно выбрать несколько.

Бесплатная проверка

Проверим ваш сайт бесплатно

Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от их числа и критичности.

Условия бесплатной проверки безопасности сайта

Безопасность приложений

Инфраструктура и облако

Имитация атак

AI, Web3 и криптография

Программы и контроль

Безопасность приложений

Бесплатная проверка безопасности сайта

Смотрим на ваш сайт снаружи — так, как это делает злоумышленник, — и проверяем, можно ли в него проникнуть: слабые настройки, устаревшие программы, открытые файлы, небезопасные формы. Проверка бесплатная.

Безопасность приложений

Пентест веб-приложений

Пробуем взломать ваше веб-приложение так, как это сделал бы настоящий злоумышленник: войти в чужой аккаунт, прочитать данные других клиентов, изменить цены или заказы. Вы узнаёте о слабых местах раньше преступников.

Безопасность приложений

Тестирование безопасности API

API — это канал, по которому ваше приложение, сайт и партнёры обмениваются данными с вашими серверами. Проверяем, что через него нельзя прочитать или изменить чужие данные.

Безопасность приложений

Пентест мобильных приложений

Изучаем ваше приложение для iOS или Android и серверы, с которыми оно работает: что приложение хранит на телефоне, что из него можно извлечь и можно ли подменить его запросы.

Безопасность приложений

Аудит исходного кода

Наши специалисты читают исходный код вашего продукта и находят ошибки, которые ведут к взлому, — в том числе те, которых не видно снаружи.

Инфраструктура и облако

Аудит безопасности облака и Kubernetes

Проверяем, как настроено ваше облако (AWS, Azure, Google Cloud, Kubernetes): у кого к чему есть доступ, какие данные открыты в интернет и как далеко пройдёт злоумышленник после первой ошибки.

Инфраструктура и облако

Пентест инфраструктуры

Проверяем ваши серверы и офисную сеть снаружи и изнутри: сможет ли злоумышленник попасть внутрь и добраться до бухгалтерии, почты или резервных копий.

Инфраструктура и облако

Анализ внешней поверхности атаки

Находим всё, что ваша компания выставила в интернет, включая забытое: старые сайты, тестовые серверы, утёкшие пароли. И показываем, что из этого можно атаковать.

Инфраструктура и облако

Безопасность CI/CD и цепочки поставок

Проверяем путь вашего кода от разработчика до клиента: серверы сборки, сторонние библиотеки, ключи доступа. Кто контролирует этот путь, тот контролирует ваш продукт.

Имитация атак

Red Team

Полномасштабное учение. Наша команда играет роль настоящего злоумышленника с целью — например, добраться до данных клиентов, — а вы видите, заметит ли и остановит ли его ваша защита.

Имитация атак

Purple Team

Наши атакующие и ваши защитники работают вместе: мы показываем приём атаки, ваша команда проверяет, видит ли она его, и пробелы в мониторинге закрываются сразу.

Имитация атак

Проверка социальной инженерией

Проверяем не технику, а людей: фишинговые письма, звонки и сообщения, которыми злоумышленники выманивают пароли. Вы узнаёте, сколько сотрудников поддались бы на обман и чему их учить.

AI, Web3 и криптография

Тестирование безопасности AI и LLM

Если в вашем продукте есть чат-бот или другая модель ИИ, проверяем, можно ли уговорить её выдать конфиденциальные данные, нарушить собственные правила или действовать от чужого имени.

AI, Web3 и криптография

Аудит смарт-контрактов

Прежде чем смарт-контракт начнёт хранить деньги, ищем в его коде ошибки, которые позволят вывести или заблокировать средства. После публикации такие ошибки уже не исправить.

AI, Web3 и криптография

Криптографический аудит

Проверяем, как ваш продукт шифрует данные и защищает ключи: те ли алгоритмы выбраны и правильно ли они применены. Ошибка здесь делает шифрование бесполезным.

Программы и контроль

Управление программой Bug Bounty

Bug bounty — программа, в которой независимые исследователи ищут уязвимости в вашем продукте и получают вознаграждение за каждую найденную. Мы запускаем и ведём такую программу за вас.

Программы и контроль

Программа раскрытия уязвимостей (VDP)

Публичная страница и порядок, которые объясняют исследователям, как безопасно сообщить вам об уязвимости. Без них сообщения теряются или приходят в виде угроз. Мы настраиваем процесс и обрабатываем входящие сообщения.

Программы и контроль

Непрерывный пентест

Вместо одного теста в год проверяем каждое значимое изменение вашего продукта в течение всего года, чтобы новая уязвимость не ждала своего обнаружения месяцами.

Программы и контроль

Пентест для соответствия требованиям

Тест на проникновение, оформленный так, чтобы его отчёт принял аудитор, регулятор или крупный заказчик: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Интересующие услуги

Пока не определились

Выберите этот вариант, если не знаете, какая услуга вам нужна. Опишите задачу своими словами, и специалист предложит услугу в ответе.

Домен или URL сайта либо основной системы, которую нужно проверить, например app.example.com.

Что нужно проверить, почему сейчас, есть ли срок или требование регулятора. Не указывайте пароли, ключи и детали уязвимостей.

Подтверждения

Не отправляйте через форму учётные данные, ключи и детали уязвимостей. Защищённый канал согласуем после первого ответа.

Автоматическая проверка от злоупотреблений