Przejdź do treści

Zakres zgłoszeń dotyczących luk w zabezpieczeniach

Luki w zabezpieczeniach, które wchodzą w zakres niniejszej polityki odpowiedzialnego ujawniania, to (między innymi):

  • Luki związane z wstrzyknięciem
  • Błędy w uwierzytelnianiu i zarządzaniu sesjami
  • Cross-site scripting (XSS)
  • Zdalne wykonanie kodu
  • Niebezpieczne odwołanie do obiektu bezpośredniego
  • Ujawnienie danych wrażliwych
  • Błędna konfiguracja zabezpieczeń
  • Brak kontroli dostępu na poziomie funkcji
  • Korzystanie z komponentów o znanych lukach w zabezpieczeniach
  • Niesprawdzone przekierowania i przekierowania automatyczne
  • Przejście między katalogami/ścieżkami
  • Ujawnione dane logowania

Luki w zabezpieczeniach, które nie są objęte niniejszą polityką odpowiedzialnego ujawniania, to (między innymi): 

  • Sytuacje, które wymagają mało prawdopodobnej interakcji ze strony użytkownika
  • Wykrywanie kont za pomocą ataków typu brute force
  • Fałszowanie żądań między witrynami
  • Słabe zasady dotyczące haseł i wymagania dotyczące ich złożoności
  • Brakujące nagłówki bezpieczeństwa HTTP, które nie powodują luki w zabezpieczeniach
  • Clickjacking na statycznych stronach internetowych
  • Raporty z narzędzi automatycznych lub skanów
  • Luki w zabezpieczeniach, które mogą dotknąć użytkowników przestarzałych przeglądarek
  • Obecność atrybutu autocomplete w formularzach internetowych
  • Brak oznaczeń plików cookie w przypadku plików cookie, które nie zawierają danych wrażliwych
  • Zgłoszenia dotyczące problemów z SSL, najlepszych praktyk lub niebezpiecznych algorytmów szyfrowania
  • Niekompletne lub brakujące wpisy SPF/DMARC/DKIM
  • Ataki typu „self-exploitation”
  • Ataki socjotechniczne
  • Wersje testowe aplikacji
  • Problemy z konfiguracją poczty, w tym ustawienia SPF, DKIM i DMARC
  • Clickjacking na stronach bez wrażliwych działań
  • Cross-Site Request Forgery (CSRF) w formularzach bez uwierzytelniania lub w formularzach bez działań wrażliwych
  • Ataki wymagające ataku typu MITM lub fizycznego dostępu do urządzenia użytkownika.
  • Wcześniej znane biblioteki z lukami w zabezpieczeniach, dla których nie ma działającego dowodu koncepcji.
  • Wstrzyknięcie danych w formacie CSV (Comma Separated Values) bez wykazania luki w zabezpieczeniach.
  • Brak najlepszych praktyk w konfiguracji SSL/TLS.
  • Wszelkie działania, które mogłyby doprowadzić do zakłócenia działania naszej usługi (DoS).
  • Problemy z fałszowaniem treści i wstawianiem tekstu bez wskazania wektora ataku / bez możliwości modyfikacji kodu HTML/CSS
  • Problemy z ograniczeniami przepustowości lub atakami brute force na punkty końcowe bez uwierzytelniania
  • Brak najlepszych praktyk w zakresie Content Security Policy.
  • Brak flag HttpOnly lub Secure w plikach cookie
  • Brakujące najlepsze praktyki dotyczące e-maili (nieprawidłowe, niekompletne lub brakujące rekordy SPF/DKIM/DMARC itp.)
  • Luki w zabezpieczeniach dotyczą wyłącznie użytkowników przestarzałych lub niezałatanych przeglądarek [mniej niż dwie stabilne wersje starsze od najnowszej wydanej stabilnej wersji]
  • Ujawnianie wersji oprogramowania / Problemy z identyfikacją banerów / Opisowe komunikaty o błędach lub nagłówki (np. ślady stosu, błędy aplikacji lub serwera).
  • Tabnabbing
  • Otwarte przekierowanie – chyba że uda się wykazać dodatkowy wpływ na bezpieczeństwo