Программа раскрытия уязвимостей (VDP)
Публичный канал и работающий процесс для сообщений об уязвимостях извне: политика, security.txt, приём, триаж и согласованное раскрытие.
Программы и контроль
Проектирование, запуск и ведение вашей программы bug bounty: политика, объём, таблица вознаграждений, триаж и общение с исследователями.
Программы и контроль
Программа bug bounty — это публичное обещание: сообщите об уязвимости по этим правилам, и с вами поступят честно и заплатят. Программы проваливаются, когда обещание дано раньше, чем организация способна его выполнять. Сообщения копятся без ответа, дубликаты и вывод сканеров хоронят под собой ценные находки, а исследователи уходят туда, где им отвечают.
Мы знаем программы со стороны исследователя, потому что сами в них работаем. Вашу программу мы готовим так, чтобы она привлекала нужных людей: объём, на который стоит тратить время, правила, которые защищают исследователя, вознаграждения, соответствующие последствиям, и ответы, приходящие в обещанный срок.
01Объём
02Подход
Прежде чем что-либо объявлять, мы сами тестируем объём. То, что любой исследователь нашёл бы в первую неделю, исправляется заранее, чтобы вознаграждения платились за труднонаходимое.
Политика, объём и таблица вознаграждений готовятся вместе с вашими службами безопасности, юристами и финансами. Текст safe harbour следует формулировкам, признанным сообществом исследователей.
Программа открывается для ограниченной группы приглашённых исследователей. Процессы отлаживаются при управляемом потоке сообщений.
Мы рассматриваем каждое сообщение, воспроизводим его, оцениваем и передаём подтверждённые находки вашим инженерам. Исследователи получают ответ в срок, указанный в политике.
Объём и аудитория растут, когда цифры показывают, что организация справляется: сроки ответа выдерживаются, исправления выходят, бюджет под контролем.
03
04
05Стандарты
Как организация принимает сообщения и публикует бюллетени.
ISO/IEC
Как сообщение об уязвимости расследуется и закрывается внутри организации.
ISO/IEC
Эталонные формулировки safe harbour для добросовестных исследований.
disclose.io
Формат файла security.txt.
IETF
Оценка и вектор критичности каждой находки.
FIRST
06Вопросы
Это зависит от того, где находятся нужные вам исследователи, какие юрисдикции и способы выплат вам нужны и какую часть работы вы хотите отдать площадке. Один из вариантов — наша собственная площадка. Мы сравниваем её с остальными по тем же требованиям, прямо говорим об этом и не получаем комиссий ни от одной другой площадки.
Нет. Управлять программой и получать от неё вознаграждения — конфликт интересов. Наши специалисты не направляют сообщения в программы, которые мы ведём или готовили.
Если у вас не было пентеста — нет. Начните с теста и закрытой программы. Публичный запуск на непроверенном объёме означает высокие вознаграждения за находки, которые дал бы проект с фиксированной стоимостью.
Каждое сообщение воспроизводится до того, как будет принято. Сообщение, которое не удаётся воспроизвести, закрывается с объяснением, кто бы или что бы его ни написало. Это указано в политике и само по себе сокращает число таких сообщений.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.