Program för sårbarhetsrapportering (VDP)
En offentlig kanal och en fungerande process för sårbarhetsrapporter utifrån: policy, security.txt, mottagning, triagering och samordnad sårbarhetsrapportering.
Program och verifiering
Utformning, lansering och drift av ditt bug bounty-program: policy, omfattning, belöningstabell, triagering och kommunikation med säkerhetsforskare.
Program och verifiering
Ett bug bounty-program är ett offentligt löfte: rapportera en sårbarhet enligt de här reglerna så blir du rättvist behandlad och får betalt. Program misslyckas när löftet ges innan organisationen kan hålla det. Rapporter blir liggande obesvarade, dubbletter och utdata från skannrar begraver de giltiga fynden, och säkerhetsforskarna går vidare till program som svarar.
Vi känner program från säkerhetsforskarens sida, eftersom vi själva letar sårbarheter i dem. Vi förbereder ditt program så att det lockar de personer du vill ha: en omfattning som är värd deras tid, regler som skyddar dem, belöningar som motsvarar påverkan och svar som kommer när de har utlovats.
01Omfattning
02Arbetssätt
Innan något tillkännages testar vi omfattningen själva. Problem som vilken säkerhetsforskare som helst skulle hitta den första veckan åtgärdas först, så att belöningar betalas ut för det som är svårt att hitta.
Policy, omfattning och belöningstabell tas fram tillsammans med dina team för säkerhet, juridik och ekonomi. Texten om safe harbour följer den formulering som säkerhetsforskarna känner igen.
Programmet öppnas för en begränsad grupp inbjudna säkerhetsforskare. Processerna justeras medan mängden rapporter är hanterbar.
Vi triagerar varje rapport, återskapar den, bedömer den och skickar bekräftade fynd vidare till dina utvecklare. Säkerhetsforskarna får svar inom den tid som anges i policyn.
Omfattning och publik växer när siffrorna visar att organisationen hänger med: svarstiderna hålls, åtgärderna levereras, budgeten är under kontroll.
03
04
05Standarder
Hur en organisation tar emot rapporter och publicerar säkerhetsmeddelanden.
ISO/IEC
Hur en rapporterad sårbarhet utreds och åtgärdas internt.
ISO/IEC
Referensformulering för safe harbour vid säkerhetsforskning i god tro.
disclose.io
Format för security.txt.
IETF
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
06Frågor
Det beror på var dina säkerhetsforskare finns, vilka jurisdiktioner och betalningsvägar du behöver och hur stor del av driften du vill att plattformen ska sköta. Ett av alternativen är vår egen plattform. Vi jämför den med de andra utifrån samma krav, säger det rakt ut och tar ingen provision från någon annan plattform.
Nej. Att förvalta ett program och tjäna belöningar från det är en intressekonflikt. Våra specialister skickar inte rapporter till program som vi driver eller har förberett.
Om du inte har gjort ett penetrationstest, nej. Börja med ett test och ett privat program. En offentlig lansering på en otestad omfattning betalar höga belöningar för fynd som en granskning till fast pris hade levererat.
Varje rapport återskapas innan den accepteras. En rapport som inte går att återskapa stängs med en förklaring, oavsett vem eller vad som skrev den. Policyn säger det, vilket redan från början avskräcker från sådana rapporter.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.