Kapsam ve güvenlik açığı bildirimleri
Bu Sorumlu Bildirim politikası kapsamına giren güvenlik açıkları şunlardır (ancak bunlarla sınırlı değildir):
- Enjeksiyon güvenlik açıkları
- Kimlik Doğrulama ve Oturum Yönetimi Sorunları
- Siteler Arası Komut Dosyası Yürütme (XSS)
- Uzaktan Kod Yürütme
- Güvenli Olmayan Doğrudan Nesne Referansı
- Hassas Verilerin İfşa Edilmesi
- Güvenlik Ayarlarında Hata
- Eksik İşlev Düzeyi Erişim Kontrolü
- Bilinen Güvenlik Açıkları Olan Bileşenleri Kullanma
- Doğrulanmamış Yönlendirmeler ve İletmeler
- Dizin/Yol çaprazlama
- Açığa çıkan kimlik bilgileri
Bu Sorumlu Bildirim politikasının kapsamı dışında kalan güvenlik açıkları şunlardır (ancak bunlarla sınırlı değildir):
- Kullanıcının müdahalesini gerektirmeyen sorunlar
- Brute-force saldırıları kullanarak hesap numaralandırma
- Siteler Arası İstek Sahteciliği
- Zayıf şifre politikaları ve şifre karmaşıklığı gereklilikleri
- Güvenlik açığına yol açmayan eksik HTTP güvenlik başlıkları
- Statik web sitelerinde tıklama hırsızlığı
- Otomatik araçlardan veya taramalardan gelen raporlar
- Eski tarayıcıları kullanan kullanıcıları etkileyen güvenlik açıkları
- Web formlarında otomatik tamamlama özniteliğinin varlığı
- Hassas olmayan çerezlerde eksik çerez işaretleri
- SSL sorunları, en iyi uygulamalar veya güvenli olmayan şifreleme algoritmalarıyla ilgili raporlar
- Eksik veya bulunmayan SPF/DMARC/DKIM kayıtları
- Kendi sistemini istismar eden saldırılar
- Sosyal Mühendislik saldırıları
- Uygulamaların deneme sürümleri
- SPF, DKIM ve DMARC ayarları dahil olmak üzere e-posta yapılandırma sorunları
- Hassas işlemlerin bulunmadığı sayfalarda clickjacking
- Kimlik doğrulaması yapılmamış formlarda veya hassas işlemler içermeyen formlarda Çapraz Site İstek Sahteciliği (CSRF)
- MITM veya kullanıcının cihazına fiziksel erişim gerektiren saldırılar.
- Daha önce bilinen, ancak üzerinde çalışan bir kavram kanıtı (Proof of Concept) bulunmayan güvenlik açığı içeren kütüphaneler.
- Bir güvenlik açığı gösterilmeden virgülle ayrılmış değerler (CSV) enjeksiyonu.
- SSL/TLS yapılandırmasında en iyi uygulamalar eksik.
- Hizmetimizin kesintiye uğramasına yol açabilecek her türlü faaliyet (DoS).
- Saldırı vektörü gösterilmeden/HTML/CSS'yi değiştiremeden ortaya çıkan içerik sahteciliği ve metin enjeksiyonu sorunları
- Kimlik doğrulama gerektirmeyen uç noktalarda hız sınırlama veya kaba kuvvet saldırısı sorunları
- İçerik Güvenlik Politikasında eksik olan en iyi uygulamalar.
- Çerezlerde HttpOnly veya Secure bayrakları eksik
- E-posta ile ilgili en iyi uygulamaların eksikliği (Geçersiz, eksik veya eksik SPF/DKIM/DMARC kayıtları vb.)
- Yalnızca güncel olmayan veya yamalanmamış tarayıcı kullanıcılarını etkileyen güvenlik açıkları [En son yayınlanan kararlı sürümden 2 kararlı sürümden daha geride olan sürümler]
- Yazılım sürümü bilgisi / Afiş tanımlama sorunları / Açıklayıcı hata mesajları veya başlıkları (örn. yığın izleri, uygulama veya sunucu hataları).
- Tabnabbing
- Açık yönlendirme – ek bir güvenlik etkisi kanıtlanamadığı sürece