Перейти до змісту

Сфера застосування повідомлень про вразливості

Уразливості, що підпадають під дію цієї політики відповідального розкриття інформації, включають (але не обмежуються):

  • Уразливості, пов’язані з ін’єкцією
  • Порушення автентифікації та управління сеансами
  • Міжсайтовий скриптинг (XSS)
  • Віддалене виконання коду
  • Небезпечне пряме посилання на об’єкт
  • Розкриття конфіденційних даних
  • Неправильна конфігурація системи безпеки
  • Відсутність контролю доступу на рівні функцій
  • Використання компонентів із відомими вразливостями
  • Неперевірені перенаправлення та переадресації
  • Перетин каталогів/шляхів
  • Викриті облікові дані

Уразливості, які не підпадають під дію цієї політики відповідального розкриття інформації, включають (але не обмежуються): 

  • Проблеми, що вимагають малоймовірної взаємодії з користувачем
  • Перелік облікових записів за допомогою атак методом грубої сили
  • Міжсайтова підробка запитів
  • Недосконалі правила щодо паролів та вимоги до їхньої складності
  • Відсутні заголовки безпеки HTTP, що не призводять до вразливості
  • Клікджекінг на статичних веб-сайтах
  • Звіти, отримані за допомогою автоматизованих інструментів або сканувань
  • Уразливості, що загрожують користувачам застарілих браузерів
  • Наявність атрибуту автозаповнення у веб-формах
  • Відсутні позначки для неконфіденційних файлів cookie
  • Звіти про проблеми з SSL, найкращі практики або небезпечні шифри
  • Неповні або відсутні записи SPF/DMARC/DKIM
  • Атаки з самовикористанням
  • Атаки соціального інжинірингу
  • Тестові версії додатків
  • Проблеми з налаштуванням електронної пошти, зокрема налаштування SPF, DKIM та DMARC
  • Клікджекінг на сторінках, де немає дій, що вимагають введення конфіденційних даних
  • Підробка міжсайтових запитів (CSRF) у неавтентифікованих формах або формах, що не передбачають виконання критичних дій
  • Атаки, що вимагають використання методу «людина посередині» (MITM) або фізичного доступу до пристрою користувача.
  • Раніше відомі вразливі бібліотеки, для яких не існує діючого доказу концепції.
  • Введення даних у форматі CSV (Comma Separated Values) без демонстрації вразливості.
  • Відсутність найкращих практик у налаштуванні SSL/TLS.
  • Будь-яка діяльність, яка може призвести до порушення роботи нашого сервісу (DoS).
  • Проблеми зі спофуванням вмісту та вставкою тексту без зазначення вектора атаки/без можливості змінювати HTML/CSS
  • Проблеми з обмеженням швидкості або атаками методом грубої сили на кінцеві точки без аутентифікації
  • Відсутність найкращих практик у політиці безпеки контенту.
  • У файлах cookie відсутні прапорці HttpOnly або Secure
  • Недотримання найкращих практик щодо електронної пошти (недійсні, неповні або відсутні записи SPF/DKIM/DMARC тощо)
  • Уразливості, що стосуються лише користувачів застарілих або неоновлених браузерів [відстають від останньої випущеної стабільної версії менше ніж на 2 стабільні версії]
  • Інформація про версію програмного забезпечення / Проблеми з ідентифікацією банерів / Описові повідомлення про помилки або заголовки (наприклад, траси стека, помилки додатків або серверів).
  • Табнаббінг
  • Відкрите перенаправлення — за винятком випадків, коли можна довести наявність додаткового впливу на безпеку