Meddelandet hamnar oftast på fel adress: supporten, säljavdelningen, grundarens personliga inkorg. Där står att avsändaren har hittat en sårbarhet i din produkt. Ibland finns detaljer med, ibland frågar avsändaren om du har ett bug bounty-program, ibland nämns pengar redan på första raden.
Det du gör härnäst avgör två saker: om sårbarheten åtgärdas i tysthet och om nästa säkerhetsforskare skriver till dig eller om dig.
Vem som skriver sådana meddelanden
- Säkerhetsforskare som agerar i god tro. De har hittat något, ofta av en slump eller när de testade en hel kategori av produkter, och vill att det åtgärdas. Många hoppas på en belöning eller ett tack, få kräver det.
- Avsändare av automatiska fynd. En skanner hittade ett saknat säkerhetshuvud eller ett föråldrat bibliotek, och rapporten skickades till hundratals företag. Fyndet kan vara verkligt och är oftast mindre allvarligt.
- Utpressare. Meddelandet innehåller ett hot: betala, annars publiceras data. Det är ett brott och hanteras som en incident, inte som en rapport.
Av det första meddelandet går det ofta inte att avgöra vilken av dem du har att göra med. Planen nedan fungerar för alla tre tills du kan avgöra det.
Den första timmen
- Svara inte i affekt och hota inte. Ett hot om rättsliga åtgärder gör en privat rapport till en offentlig historia.
- Betala inte och lova ingen betalning. Du vet ännu inte vad du i så fall skulle betala för.
- Klicka inte på länkar och öppna inte bilagor från meddelandet på en arbetsdator. Skicka det vidare till den som sköter säkerheten.
- Informera den som ansvarar för säkerheten. Om ingen har det ansvaret är det det första fyndet.
Den första dagen
Bekräfta att du har tagit emot rapporten. Två meningar räcker: rapporten har tagits emot, den granskas och det här är personen att tala med. Det är tystnad som får säkerhetsforskare att gå ut offentligt.
Be om detaljerna via en kanal som du kontrollerar. En särskild e-postlåda, helst med en krypteringsnyckel. Be om den berörda adressen, stegen för att återskapa problemet och vad avsändaren kom åt.
Verifiera på egen hand. Återskapa problemet själv, i en testmiljö om det är möjligt. Titta i loggarna för den period som avsändaren anger: vad som öppnades, varifrån och hur ofta. Loggarna visar om avsändaren nöjde sig med att bevisa sårbarheten.
Den första veckan
Bedöm allvarlighetsgraden. Vad kan en angripare göra med sårbarheten, och hur svårt är det? En CVSS-poäng ger ett gemensamt språk för svaret.
Avgör om det är en incident. Om sårbarheten gav åtkomst till personuppgifter och du inte kan utesluta att den har utnyttjats, kan anmälningsskyldigheten enligt dataskyddslagstiftningen gälla, med korta tidsfrister. Det är en fråga för dina jurister den första dagen, inte den sista.
Åtgärda och berätta sedan för avsändaren. Säg vad som åtgärdades och när. Om du inte håller med om rapporten, säg det och förklara varför.
Tacka avsändaren. Ett offentligt tack, med avsändarens samtycke, kostar ingenting. En belöning är ditt beslut. Om du betalar en, betala den för fyndet och inte under press, och säg att den är frivillig.
När pengar nämns först
En säkerhetsforskare som frågar om du har ett bug bounty-program ställer en normal fråga. Svaret kan vara ”nej, men vi är tacksamma för rapporten”.
En avsändare som vägrar att lämna några detaljer före betalning, sätter en tidsfrist eller hotar att publicera data rapporterar inte en sårbarhet. Spara meddelandena, förhandla inte på egen hand, koppla in dina jurister och överväg att kontakta polisen.
Så att nästa rapport kommer rätt
Rapporten hamnade i fel inkorg eftersom det inte fanns någon rätt inkorg. Tre saker löser det:
- En policy för sårbarhetsrapportering på din webbplats: vad som får testas, hur en rapport skickas, vad den som rapporterar kan förvänta sig och ditt åtagande att inte vidta rättsliga åtgärder mot dem som följer reglerna.
- En security.txt-fil på
/.well-known/security.txt, där säkerhetsforskare letar först. RFC 9116 kräver två fält,ContactochExpires. Efter datumet iExpiresanses filen vara inaktuell. - En process bakom e-postlådan: vem som läser den, vem som verifierar, vem som beslutar och inom vilken tid.
Av det här består ett program för sårbarhetsrapportering. Om en rapport väntar på svar just nu, skicka en förfrågan till oss och skriv det: sådana förfrågningar besvaras först.