الثغرات الأمنية والمكافآت
نحن ندفع مكافآت مقابل الثغرات الأمنية المكتشفة أو المشكلات المتعلقة بالأمان. لكي يتم الدفع لك، يجب أن يكون ما يلي صحيحاً.
#1 يجب أن تكون الثغرة الأمنية فريدة
إذا تلقينا تقارير متعددة، فسيحصل أول من يبلغ عنها على المكافأة. قد ندفع، وفقاً لتقديرنا، رسوم إخطار ثانوية رمزية لتشجيع الاكتشافات المستقبلية.
#2 يجب أن تكون الثغرة الأمنية قابلة للتكرار
لن ندفع مقابل أي ثغرة أمنية لا يمكن تكرارها. لن ندفع مكافآت مقابل مقاطع فيديو YouTube التي تعرض ثغرة أمنية لا يمكن تكرارها.
#3 يجب أن تحتوي على سيناريو هجوم
يجب أن يكون للهجوم قدرة على الانتشار من خلال أنظمتنا الخاصة. يرجى توضيح قدرة الانتشار. على سبيل المثال، الاستفادة من واجهة برمجة التطبيقات (API) الخاصة بنا ثم كتابة نصوص برمجية ضارة لن يُحتسب، لأن هذا لن يختلف عن مجرد كتابة صفحة تحتوي على نصوص برمجية ضارة.
| الفئة | أمثلة | المكافأة |
| Remote code execution | Command injection, deserialization bugs, sandbox escapes | $200 – $800 |
| وصول غير مقيد إلى نظام الملفات أو قاعدة البيانات | SQL injection, arbitrary file read/write | $500 – $2,000 |
| أخطاء في المنطق البرمجي تسرب أو تتجاوز ضوابط أمنية هامة | Direct object reference, privilege escalation, remote user impersonation, account takeover | $200 – $1,000 |
| ثغرات أمن الخرائط | Improper map exposure, secure-map data leak | $100 – $500 |
| تنفيذ التعليمات البرمجية على العميل | Stored XSS, reflected XSS | $100 – $500 |
| ثغرات أمنية صالحة أخرى | CSRF, clickjacking, info disclosure, open redirect | $25 – $200 |
كيفية تحديد مبالغ المكافآت
كل فئة من الفئات المذكورة أعلاه لها نطاق دفع. ويعتمد تحديد موقع التقرير الصالح ضمن هذا النطاق على ثلاثة عوامل:
الامتياز المطلوب للاستغلال. تقع الأخطاء البرمجية غير المصادق عليها في الجزء العلوي من النطاق. بينما تقع الأخطاء التي تتطلب مستخدماً مصادقاً عليه في المنتصف. أما الأخطاء التي تتطلب سياقاً ذا امتيازات (مسؤول الفريق، مالك الفريق، الخطة المدفوعة، الموظفون الداخليون) فتقع في الجزء السفلي.
نطاق التأثير (Blast radius). الثغرات الأمنية التي تؤثر على كل مستخدم أو كل خريطة تدفع مبالغ أكبر من الثغرات التي تؤثر على حساب واحد أو فريق واحد ينتمي إليه المهاجم بالفعل.
إمكانية التراجع. الأضرار التي يمكن للمستخدم المتأثر التراجع عنها من خلال سير العمل العادي (على سبيل المثال، إعادة تعيين كلمة المرور) تدفع مبالغ أقل من الأضرار المستمرة أو التي تتطلب تدخلنا للتراجع عنها.
جودة التقرير تلعب دوراً أيضاً. يمكن للتقرير الواضح الذي يحتوي على إثبات مفهوم (proof of concept) فعال، وتحليل السبب الجذري، واقتراح معالجة، أن يحصل على الحد الأقصى من النطاق حتى لو كان التأثير التقني وحده يضعه في منتصف النطاق. قد تحصل التقارير غير المنظمة أو المبنية على التخمين على الحد الأدنى.
خارج النطاق
ما يلي غير مؤهل للحصول على مكافأة:
خرائط المجتمع المجهولة. الخرائط التي ليس لها مالك ويمكن لأي شخص تعديلها هي ميزة مجتمعية قديمة. الحفظ فوق خريطة مجهولة لا يعتبر ثغرة أمنية.
الخرائط غير المدرجة (رابط URL كبيانات اعتماد). الخرائط التي لا تحتوي على LockView يمكن لأي شخص يعرف رابط URL الوصول إليها عمداً، على غرار فيديو YouTube غير المدرج. إن الوصول إلى مثل هذه الخريطة أو حفظها من خلال معرفة رمز الخريطة الخاص بها هو أمر مقصود من حيث التصميم.
برامج الطرف الثالث التي نستضيفها ولكننا لا نقوم بصيانتها. المشكلات في GeoServer أو Tomcat أو مجموعات برامج الطرف الثالث الأخرى المنشورة جنباً إلى جنب مع خدماتنا. يرجى إبلاغ مطوري هذه البرامج المعنيين بها.
رؤوس الأمان المفقودة دون سيناريو هجوم ملموس. التقارير المتعلقة بـ CSP أو X-Frame-Options أو HSTS وما إلى ذلك دون وجود استغلال فعال غير مؤهلة.
تحديد معدل الطلبات (Rate limiting) بشكل منفصل. عدم وجود تحديد لمعدل الطلبات على نقاط النهاية (endpoints) حيث لا يكون تحديد المعدل حرجاً من الناحية الأمنية، دون وجود سيناريو إساءة استخدام مثبت.
استخدام الذكاء الاصطناعي
نحن نستعين بالذكاء الاصطناعي لإجراء التحقق الأولي لفرز التقارير. يرتكب الذكاء الاصطناعي أخطاءً أحياناً، ونحن نقوم بمراجعة بشرية لكل تقرير، ومع ذلك، إذا كنت تعتقد أن الذكاء الاصطناعي قد ارتكب خطأً كبيراً في البداية، فأضف ملاحظة إلى طلب التقديم مع مزيد من السياق وما إلى ذلك..compromise any
استخدام Burp / نقاط النهاية (Endpoints)
نحن نستخدم أدوات مثل burp لإجراء عمليات فحص سريعة. نفضل عموماً ألا تقوم بإجراء عمليات الفحص هذه علينا، لأن إرسال آلاف الطلبات يضع أعباء غير ضرورية على خوادمنا.
لتوفير بعض الوقت، إليك بعض نقاط النهاية:
https://www.scribblemaps.com/
(إذا قمت بإجراء فحص، فاحظر مسار /maps/ لأن هذا سيرسل أدوات الفحص إلى مسار لا نهاية له)
https://team.scribblemaps.com
https://manage.scribblemaps.com
https://widgets.scribblemaps.com
https://api.scribblemaps.com
https://data.scribblemaps.com
المدفوعات
لا توجد ضمانات بشأن الجداول الزمنية للدفع. نحن نخصص ميزانية شهرية، مع إعطاء الأولوية دائماً للدفع مقابل المشكلات الخطيرة أولاً. نقوم بالدفع فقط عبر wise أو paypal.
مصادرة المكافأة
إن التحقق من صحة التقرير أو قبوله يثبت الأهلية للحصول على مكافأة، وليس استحقاقاً غير مشروط لها. يجوز لـ ScribbleMaps تخفيض المكافأة أو حجبها كلياً أو جزئياً عندما ينتهك سلوك الباحث هذه الشروط أو مبادئ الإفصاح المنسق بحسن نية. تكون المصادرة وفقاً لتقدير ScribbleMaps؛ ويتم تسجيل السبب في التقرير وإبلاغه للباحث.
المكافأة التي كانت ستُدفع لولا ذلك قد يتم مصادرتها لأي مما يلي:
- الإفصاح العام المبكر أو التهديد به. الكشف عن الثغرة الأمنية — أو التهديد بالكشف عنها — علناً، أو لأطراف ثالثة، أو من خلال وسائل الإعلام/قنوات التواصل الاجتماعي قبل أن تقوم ScribbleMaps بمعالجة المشكلة والترخيص بالإفصاح عنها. الإفصاح المنسق هو شرط من شروط البرنامج.
- الإكراه أو الابتزاز أو المضايقة. اشتراط عدم الإفصاح مقابل الدفع؛ أو تهديد الموظفين أو الضغط عليهم؛ أو استخدام قنوات الدعم أو الفوترة أو قنوات تقديم التقارير للمطالبة بالدفع بشكل متكرر أو مسيء. يجب طرح الأسئلة المتعلقة بحالة المكافأة من خلال بوابة المكافآت، والتي ستجيب عليها ScribbleMaps.
- الهويات المتعددة أو المكررة. تشغيل أكثر من حساب باحث واحد، أو توجيه المكافآت لحسابات منفصلة إلى عنوان دفع مشترك، لتضخيم حجم الطلبات المقدمة أو المكافآت.
- التواطؤ أو النتائج المصطنعة. تنسيق عمليات التقديم عبر الحسابات، أو استخدام حساب مشارك آخر أو خرائطه كـ "ضحية" في إثبات المفهوم، أو اصطناع حالة بيانات لا يمكن للمنتج إنتاجها ثم الاستشهاد بالبيانات الناتجة على أنها تسريب.
- الرسائل غير المرغوب فيها منخفضة الجهد أو المؤتمتة. عمليات التقديم الجماعية لمخرجات أدوات الفحص المؤتمتة، أو قوائم المكتبات القديمة/CVE، أو العناصر المعروفة بأنها خارج النطاق (انظر خارج النطاق) دون وجود استغلال مثبت ومحدد لـ ScribbleMaps.
- الاختبار الضار أو غير القانوني. الوصول إلى بيانات المستخدمين الآخرين أو تعديلها أو تسريبها بما يتجاوز الحد الأدنى اللازم لإثبات المشكلة؛ أو إضعاف الخدمة أو حجبها؛ أو الهندسة الاجتماعية للموظفين أو المستخدمين؛ أو أي نشاط محظور بموجب نطاق البرنامج أو القانون المعمول به.
- التضليل أو الاحتيال. تزييف خطوات التكرار، أو الأدلة، أو تواريخ الاكتشاف، أو الهوية.
ملاحظات.
- قد تكون المصادرة جزئية (مكافأة مخفضة) أو كاملة (0 دولار).
- التقرير الذي تم التحقق من صحته وتمت مصادرته بسبب سوء السلوك لا يكون مؤهلاً مرة أخرى لنفس النتيجة.
- تسري هذه الشروط من لحظة التقديم ويتم إعادة ذكرها في إشعار القبول المرسل عند قبول التقرير.
لتقديم تقرير
يرجى زيارة: https://api.scribblemaps.com/vulnerabilities
يتضمن الموقع أيضاً إرشادات حول كيفية تقديم التقارير عبر الذكاء الاصطناعي. يجب عليك تسجيل الدخول لتقديم تقرير.
نقاط قانونية
لا يمكننا تقديم مكافآت للأفراد المدرجين في قوائم العقوبات، أو الموجودين في بلدان (مثل كوبا وإيران وكوريا الشمالية والسودان وسوريا) مدرجة في قوائم العقوبات. أنت مسؤول عن أي تبعات ضريبية اعتماداً على بلد إقامتك ومواطنتك. قد تكون هناك قيود إضافية على قدرتك على المشاركة اعتماداً على قانونك المحلي.
هذه ليست مسابقة، بل هي برنامج مكافآت تجريبي وتقديري. يجب أن تفهم أنه يمكننا إلغاء البرنامج في أي وقت، وأن قرار دفع المكافأة من عدمه يجب أن يكون خاضعاً لتقديرنا المطلق.
بالطبع، يجب ألا ينتهك اختبارك أي قانون، أو يعطل أو يعرض للخطر أي بيانات ليست ملكاً لك.
آخر تحديث