Domeniul de aplicare al raportărilor privind vulnerabilitățile
Vulnerabilitățile care intră sub incidența prezentei politici de divulgare responsabilă sunt (fără a se limita la acestea)
- Vulnerabilități legate de injecție
- Autentificare și gestionarea sesiunilor defectuoase
- Cross-Site Scripting (XSS)
- Executarea de cod de la distanță
- Referință nesigură la obiectul direct
- Expunerea datelor sensibile
- Configurare incorectă a securității
- Lipsa controlului accesului la nivel de funcție
- Utilizarea componentelor cu vulnerabilități cunoscute
- Redirecționări și redirecționări către alte adrese nevalidate
- Directory/Cale transversală
- Date de autentificare expuse
Vulnerabilitățile care nu intră sub incidența prezentei politici de divulgare responsabilă includ (fără a se limita la):
- Probleme care necesită o interacțiune improbabilă din partea utilizatorului
- Enumerarea conturilor prin atacuri de tip „brute-force”
- Falsificarea cererilor între site-uri
- Politici slabe privind parolele și cerințe privind complexitatea parolelor
- Lipsa anteturilor de securitate HTTP care nu duc la o vulnerabilitate
- Clickjacking pe site-urile web statice
- Rapoarte generate de instrumente automatizate sau scanări
- Vulnerabilități care afectează utilizatorii browserelor învechite
- Prezența atributului „autocomplete” în formularele web
- Lipsa indicatorilor de cookie pentru cookie-urile nesensibile
- Rapoarte privind problemele legate de SSL, cele mai bune practici sau algoritmi de criptare nesiguri
- Înregistrări SPF/DMARC/DKIM incomplete sau lipsă
- Atacuri de auto-exploatare
- Atacuri de inginerie socială
- Versiuni de testare ale aplicațiilor
- Probleme legate de configurarea e-mailului, inclusiv setările SPF, DKIM și DMARC
- Clickjacking pe pagini fără acțiuni sensibile
- Falsificarea cererilor între site-uri (CSRF) pe formularele neautentificate sau pe formularele care nu implică acțiuni sensibile
- Atacuri care necesită MITM sau acces fizic la dispozitivul unui utilizator.
- Biblioteci vulnerabile cunoscute anterior, fără o dovadă de concept funcțională.
- Injectarea de valori separate prin virgulă (CSV) fără a demonstra existența unei vulnerabilități.
- Lipsa bunelor practici în configurarea SSL/TLS.
- Orice activitate care ar putea duce la întreruperea serviciului nostru (DoS).
- Probleme legate de falsificarea conținutului și injectarea de text fără a se identifica un vector de atac/fără a se putea modifica codul HTML/CSS
- Probleme legate de limitarea ratei sau de atacuri de tip „brute force” la punctele finale fără autentificare
- Lipsa bunelor practici în ceea ce privește politica de securitate a conținutului.
- Lipsa indicatorilor „HttpOnly” sau „Secure” din cookie-uri
- Lipsa bunelor practici privind e-mailurile (înregistrări SPF/DKIM/DMARC nevalide, incomplete sau lipsă etc.)
- Vulnerabilități care afectează doar utilizatorii de browsere învechite sau fără patch-uri [cu mai puțin de două versiuni stabile în urma celei mai recente versiuni stabile lansate]
- Prezentarea versiunii software-ului / Probleme legate de identificarea bannerelor / Mesaje de eroare sau anteturi descriptive (de exemplu, urme de stivă, erori ale aplicației sau ale serverului).
- Tabnabbing
- Redirecționare deschisă – cu excepția cazului în care se poate demonstra un impact suplimentar asupra securității