SKIKK Responsible Disclosure Program
Przegląd
W SKIKK bezpieczeństwo naszych systemów i ochrona danych naszych klientów są na pierwszym miejscu.
Pomimo naszych starań mogą nadal istnieć luki w zabezpieczeniach. Dlatego z zadowoleniem przyjmujemy odpowiedzialne badania bezpieczeństwa i oferujemy niniejszy Responsible Disclosure Program, aby badacze mogli zgłaszać problemy z bezpieczeństwem w bezpieczny i etyczny sposób.
Program ten jest przeznaczony wyłącznie do badań bezpieczeństwa prowadzonych w dobrej wierze. Nie jest to program bug bounty i nie oferuje nagród pieniężnych.
Zakres
Domeny w zakresie
-
www.skikk.eu
W zakresie znajdują się wyłącznie systemy będące własnością SKIKK i przez nią zarządzane. Usługi stron trzecich, integracje i zewnętrzni dostawcy są poza zakresem, chyba że wyraźnie zaznaczono inaczej.
Kategorie luk w zabezpieczeniach w zakresie
Interesują nas w szczególności luki, które mogą mieć wpływ na poufność, integralność lub dostępność naszych systemów lub danych klientów, w tym między innymi:
-
Sensitive Data Exposure
-
Problemy z uwierzytelnianiem & zarządzaniem sesjami
-
Insecure Direct Object References (IDOR)
-
Podatności typu Injection (SQL, command, itp.)
-
Cross-Site Scripting (XSS) – stored lub reflected
-
Remote Code Execution (RCE)
-
Security misconfiguration
-
Broken access control
-
Directory / path traversal
-
Ujawnienie danych logowania lub sekretów
Znaleziska poza zakresem
Następujące kwestie są poza zakresem i mogą zostać zamknięte bez dalszej oceny:
-
Social engineering, phishing, vishing lub podszywanie się pod inne osoby
-
Testy Denial-of-Service (DoS / DDoS)
-
Ataki brute-force lub enumeracja kont
-
Wyniki automatycznych skanerów bez ręcznej weryfikacji
-
Sugestie dotyczące słabej polityki haseł
-
Brakujące nagłówki HTTP bez wykazanego ryzyka
-
Flagi cookie na niewrażliwych plikach cookie
-
Clickjacking lub CSRF na niewrażliwych stronach
-
Problemy z konfiguracją SPF / DKIM / DMARC dla poczty e-mail
-
Otwarte przekierowania bez wpływu na bezpieczeństwo
-
Samodzielna eksploatacja lub wyłącznie teoretyczne problemy
-
Problemy wymagające nierealistycznej interakcji użytkownika
-
Luki w zabezpieczeniach już znane firmie SKIKK
-
Zgłoszenia oparte na wyciekłych, skradzionych lub skompromitowanych danych logowania
Zasady przeprowadzania badań
Podczas testowania musisz:
-
Testować wyłącznie na kontach, które sam posiadasz i którymi zarządzasz
-
Unikać działań wpływających na dostępność usługi
-
Nie uzyskiwać dostępu do danych innych użytkowników, nie modyfikować ich ani nie usuwać
-
Nie przesyłać złośliwego oprogramowania ani szkodliwych ładunków
-
Nie wykorzystywać podatności w zakresie szerszym niż proof of concept
-
Nie przeprowadzać fizycznych testów bezpieczeństwa
-
Nie ujawniać podatności publicznie przed ich usunięciem
-
Usunąć wszystkie wrażliwe dane uzyskane podczas testowania
Nieprzestrzeganie tych zasad może skutkować wykluczeniem z programu.
Zgłaszanie podatności
Zgłoszenia można przesyłać drogą e-mailową na adres:
security@skikk.eu
Twoje zgłoszenie powinno zawierać:
-
Wyraźny opis problemu
-
Powiązane URL(-e) lub endpoint(-y)
-
Kroki umożliwiające odtworzenie błędu
-
Proof of concept, jeśli dotyczy
-
Ocena wpływu podatności
Niekompletne lub niejasne zgłoszenia mogą zostać odrzucone.
Nasze zobowiązania
Jeśli przestrzegasz niniejszej polityki, zobowiązujemy się do:
-
Potwierdzenia otrzymania Twojego zgłoszenia
-
Oceny i weryfikacji zgłoszonych problemów
-
Informowania Cię o postępach w odpowiednim zakresie
-
Niepodejmowania kroków prawnych wobec działań prowadzonych w dobrej wierze
-
Poufnego traktowania Twojego zgłoszenia
Terminy rozwiązania mogą się różnić w zależności od powagi i złożoności problemu.
Brak nagród
SKIKK nie oferuje nagród pieniężnych, bounties ani wypłat za zgłoszone podatności. Jest to program responsible disclosure oparty na współpracy w dobrej wierze, a nie płatny program bug bounty.
Bardzo cenimy czas i zaangażowanie badaczy bezpieczeństwa i chętnie uznajemy zasadne wkłady tam, gdzie jest to stosowne, jednak udział jest dobrowolny i nie uprawnia do żadnego wynagrodzenia.
Warunki prawne
Przesyłając zgłoszenie, potwierdzasz, że:
-
Jesteś oryginalnym autorem zgłoszenia
-
Udzielasz SKIKK prawa do wykorzystania i podjęcia działań w związku ze zgłoszeniem
-
Nie ujawnisz publicznie wykrytej podatności bez pisemnej zgody
-
Nie używasz nazwy ani marki SKIKK w celach promocyjnych
Na zakończenie
Program ten może zostać zmieniony lub zakończony w dowolnym momencie bez wcześniejszego powiadomienia. Udział jest dobrowolny i nie uprawnia do żadnej nagrody ani wynagrodzenia.
Dziękujemy za pomoc w zapewnieniu bezpieczeństwa SKIKK i naszym klientom.