Zakres zgłoszeń dotyczących luk w zabezpieczeniach
Luki w zabezpieczeniach, które wchodzą w zakres niniejszej polityki odpowiedzialnego ujawniania, to (między innymi):
- Luki związane z wstrzyknięciem
- Błędy w uwierzytelnianiu i zarządzaniu sesjami
- Cross-site scripting (XSS)
- Zdalne wykonanie kodu
- Niebezpieczne odwołanie do obiektu bezpośredniego
- Ujawnienie danych wrażliwych
- Błędna konfiguracja zabezpieczeń
- Brak kontroli dostępu na poziomie funkcji
- Korzystanie z komponentów o znanych lukach w zabezpieczeniach
- Niesprawdzone przekierowania i przekierowania automatyczne
- Przejście między katalogami/ścieżkami
- Ujawnione dane logowania
Luki w zabezpieczeniach, które nie są objęte niniejszą polityką odpowiedzialnego ujawniania, to (między innymi):
- Sytuacje, które wymagają mało prawdopodobnej interakcji ze strony użytkownika
- Wykrywanie kont za pomocą ataków typu brute force
- Fałszowanie żądań między witrynami
- Słabe zasady dotyczące haseł i wymagania dotyczące ich złożoności
- Brakujące nagłówki bezpieczeństwa HTTP, które nie powodują luki w zabezpieczeniach
- Clickjacking na statycznych stronach internetowych
- Raporty z narzędzi automatycznych lub skanów
- Luki w zabezpieczeniach, które mogą dotknąć użytkowników przestarzałych przeglądarek
- Obecność atrybutu autocomplete w formularzach internetowych
- Brak oznaczeń plików cookie w przypadku plików cookie, które nie zawierają danych wrażliwych
- Zgłoszenia dotyczące problemów z SSL, najlepszych praktyk lub niebezpiecznych algorytmów szyfrowania
- Niekompletne lub brakujące wpisy SPF/DMARC/DKIM
- Ataki typu „self-exploitation”
- Ataki socjotechniczne
- Wersje testowe aplikacji
- Problemy z konfiguracją poczty, w tym ustawienia SPF, DKIM i DMARC
- Clickjacking na stronach bez wrażliwych działań
- Cross-Site Request Forgery (CSRF) w formularzach bez uwierzytelniania lub w formularzach bez działań wrażliwych
- Ataki wymagające ataku typu MITM lub fizycznego dostępu do urządzenia użytkownika.
- Wcześniej znane biblioteki z lukami w zabezpieczeniach, dla których nie ma działającego dowodu koncepcji.
- Wstrzyknięcie danych w formacie CSV (Comma Separated Values) bez wykazania luki w zabezpieczeniach.
- Brak najlepszych praktyk w konfiguracji SSL/TLS.
- Wszelkie działania, które mogłyby doprowadzić do zakłócenia działania naszej usługi (DoS).
- Problemy z fałszowaniem treści i wstawianiem tekstu bez wskazania wektora ataku / bez możliwości modyfikacji kodu HTML/CSS
- Problemy z ograniczeniami przepustowości lub atakami brute force na punkty końcowe bez uwierzytelniania
- Brak najlepszych praktyk w zakresie Content Security Policy.
- Brak flag HttpOnly lub Secure w plikach cookie
- Brakujące najlepsze praktyki dotyczące e-maili (nieprawidłowe, niekompletne lub brakujące rekordy SPF/DKIM/DMARC itp.)
- Luki w zabezpieczeniach dotyczą wyłącznie użytkowników przestarzałych lub niezałatanych przeglądarek [mniej niż dwie stabilne wersje starsze od najnowszej wydanej stabilnej wersji]
- Ujawnianie wersji oprogramowania / Problemy z identyfikacją banerów / Opisowe komunikaty o błędach lub nagłówki (np. ślady stosu, błędy aplikacji lub serwera).
- Tabnabbing
- Otwarte przekierowanie – chyba że uda się wykazać dodatkowy wpływ na bezpieczeństwo