Сфера застосування повідомлень про вразливості
Уразливості, що підпадають під дію цієї політики відповідального розкриття інформації, включають (але не обмежуються):
- Уразливості, пов’язані з ін’єкцією
- Порушення автентифікації та управління сеансами
- Міжсайтовий скриптинг (XSS)
- Віддалене виконання коду
- Небезпечне пряме посилання на об’єкт
- Розкриття конфіденційних даних
- Неправильна конфігурація системи безпеки
- Відсутність контролю доступу на рівні функцій
- Використання компонентів із відомими вразливостями
- Неперевірені перенаправлення та переадресації
- Перетин каталогів/шляхів
- Викриті облікові дані
Уразливості, які не підпадають під дію цієї політики відповідального розкриття інформації, включають (але не обмежуються):
- Проблеми, що вимагають малоймовірної взаємодії з користувачем
- Перелік облікових записів за допомогою атак методом грубої сили
- Міжсайтова підробка запитів
- Недосконалі правила щодо паролів та вимоги до їхньої складності
- Відсутні заголовки безпеки HTTP, що не призводять до вразливості
- Клікджекінг на статичних веб-сайтах
- Звіти, отримані за допомогою автоматизованих інструментів або сканувань
- Уразливості, що загрожують користувачам застарілих браузерів
- Наявність атрибуту автозаповнення у веб-формах
- Відсутні позначки для неконфіденційних файлів cookie
- Звіти про проблеми з SSL, найкращі практики або небезпечні шифри
- Неповні або відсутні записи SPF/DMARC/DKIM
- Атаки з самовикористанням
- Атаки соціального інжинірингу
- Тестові версії додатків
- Проблеми з налаштуванням електронної пошти, зокрема налаштування SPF, DKIM та DMARC
- Клікджекінг на сторінках, де немає дій, що вимагають введення конфіденційних даних
- Підробка міжсайтових запитів (CSRF) у неавтентифікованих формах або формах, що не передбачають виконання критичних дій
- Атаки, що вимагають використання методу «людина посередині» (MITM) або фізичного доступу до пристрою користувача.
- Раніше відомі вразливі бібліотеки, для яких не існує діючого доказу концепції.
- Введення даних у форматі CSV (Comma Separated Values) без демонстрації вразливості.
- Відсутність найкращих практик у налаштуванні SSL/TLS.
- Будь-яка діяльність, яка може призвести до порушення роботи нашого сервісу (DoS).
- Проблеми зі спофуванням вмісту та вставкою тексту без зазначення вектора атаки/без можливості змінювати HTML/CSS
- Проблеми з обмеженням швидкості або атаками методом грубої сили на кінцеві точки без аутентифікації
- Відсутність найкращих практик у політиці безпеки контенту.
- У файлах cookie відсутні прапорці HttpOnly або Secure
- Недотримання найкращих практик щодо електронної пошти (недійсні, неповні або відсутні записи SPF/DKIM/DMARC тощо)
- Уразливості, що стосуються лише користувачів застарілих або неоновлених браузерів [відстають від останньої випущеної стабільної версії менше ніж на 2 стабільні версії]
- Інформація про версію програмного забезпечення / Проблеми з ідентифікацією банерів / Описові повідомлення про помилки або заголовки (наприклад, траси стека, помилки додатків або серверів).
- Табнаббінг
- Відкрите перенаправлення — за винятком випадків, коли можна довести наявність додаткового впливу на безпеку