Accesează conținutul

Domeniul de aplicare al raportărilor privind vulnerabilitățile

Vulnerabilitățile care intră sub incidența prezentei politici de divulgare responsabilă sunt (fără a se limita la acestea)

  • Vulnerabilități legate de injecție
  • Autentificare și gestionarea sesiunilor defectuoase
  • Cross-Site Scripting (XSS)
  • Executarea de cod de la distanță
  • Referință nesigură la obiectul direct
  • Expunerea datelor sensibile
  • Configurare incorectă a securității
  • Lipsa controlului accesului la nivel de funcție
  • Utilizarea componentelor cu vulnerabilități cunoscute
  • Redirecționări și redirecționări către alte adrese nevalidate
  • Directory/Cale transversală
  • Date de autentificare expuse

Vulnerabilitățile care nu intră sub incidența prezentei politici de divulgare responsabilă includ (fără a se limita la): 

  • Probleme care necesită o interacțiune improbabilă din partea utilizatorului
  • Enumerarea conturilor prin atacuri de tip „brute-force”
  • Falsificarea cererilor între site-uri
  • Politici slabe privind parolele și cerințe privind complexitatea parolelor
  • Lipsa anteturilor de securitate HTTP care nu duc la o vulnerabilitate
  • Clickjacking pe site-urile web statice
  • Rapoarte generate de instrumente automatizate sau scanări
  • Vulnerabilități care afectează utilizatorii browserelor învechite
  • Prezența atributului „autocomplete” în formularele web
  • Lipsa indicatorilor de cookie pentru cookie-urile nesensibile
  • Rapoarte privind problemele legate de SSL, cele mai bune practici sau algoritmi de criptare nesiguri
  • Înregistrări SPF/DMARC/DKIM incomplete sau lipsă
  • Atacuri de auto-exploatare
  • Atacuri de inginerie socială
  • Versiuni de testare ale aplicațiilor
  • Probleme legate de configurarea e-mailului, inclusiv setările SPF, DKIM și DMARC
  • Clickjacking pe pagini fără acțiuni sensibile
  • Falsificarea cererilor între site-uri (CSRF) pe formularele neautentificate sau pe formularele care nu implică acțiuni sensibile
  • Atacuri care necesită MITM sau acces fizic la dispozitivul unui utilizator.
  • Biblioteci vulnerabile cunoscute anterior, fără o dovadă de concept funcțională.
  • Injectarea de valori separate prin virgulă (CSV) fără a demonstra existența unei vulnerabilități.
  • Lipsa bunelor practici în configurarea SSL/TLS.
  • Orice activitate care ar putea duce la întreruperea serviciului nostru (DoS).
  • Probleme legate de falsificarea conținutului și injectarea de text fără a se identifica un vector de atac/fără a se putea modifica codul HTML/CSS
  • Probleme legate de limitarea ratei sau de atacuri de tip „brute force” la punctele finale fără autentificare
  • Lipsa bunelor practici în ceea ce privește politica de securitate a conținutului.
  • Lipsa indicatorilor „HttpOnly” sau „Secure” din cookie-uri
  • Lipsa bunelor practici privind e-mailurile (înregistrări SPF/DKIM/DMARC nevalide, incomplete sau lipsă etc.)
  • Vulnerabilități care afectează doar utilizatorii de browsere învechite sau fără patch-uri [cu mai puțin de două versiuni stabile în urma celei mai recente versiuni stabile lansate]
  • Prezentarea versiunii software-ului / Probleme legate de identificarea bannerelor / Mesaje de eroare sau anteturi descriptive (de exemplu, urme de stivă, erori ale aplicației sau ale serverului).
  • Tabnabbing
  • Redirecționare deschisă – cu excepția cazului în care se poate demonstra un impact suplimentar asupra securității