Scribble Maps Hilfe-Center
Sprache wechseln

Schwachstellen und Prämien

Wir zahlen Prämien für entdeckte Schwachstellen oder sicherheitsrelevante Probleme. Um eine Auszahlung zu erhalten, müssen folgende Bedingungen erfüllt sein.

#1 Die Schwachstelle muss einzigartig sein 
Wenn wir mehrere Berichte erhalten, erhält der erste, der berichtet, die Prämie. Wir können nach eigenem Ermessen nominelle sekundäre Benachrichtigungsgebühren auszahlen, um zukünftige Entdeckungen zu fördern.

#2 Die Schwachstelle muss reproduzierbar sein
Wir zahlen nicht für Schwachstellen, die nicht reproduziert werden können. Wir zahlen keine Prämien für YouTube-Videos aus, die eine Schwachstelle demonstrieren, die nicht reproduziert werden kann.

#3 Es muss ein Angriffsszenario vorliegen
Der Angriff muss über eine Verbreitungsfähigkeit durch unsere Systeme verfügen. Bitte erläutern Sie die Verbreitungsfähigkeit. Beispielsweise würde die Nutzung unserer API und das anschließende Schreiben bösartiger Skripte nicht zählen, da dies keinen Unterschied zum bloßen Schreiben einer Seite mit bösartigen Skripten darstellen würde.
 

Kategorie Beispiele Prämie
Remotecode-Ausführung Command Injection, Deserialisierungsfehler, Sandbox-Escapes $200 – $800
Uneingeschränkter Dateisystem- oder Datenbankzugriff SQL-Injection, beliebiges Lesen/Schreiben von Dateien $500 – $2.000
Logikfehler, die wichtige Sicherheitskontrollen umgehen oder Daten lecken Direkte Objektreferenz, Rechteausweitung, Identitätsdiebstahl von Remote-Benutzern, Kontoübernahme $200 – $1.000
Schwachstellen bei der Kartensicherheit Unangemessene Offenlegung von Karten, Datenleck bei sicheren Karten $100 – $500
Codeausführung auf dem Client Gespeichertes XSS, reflektiertes XSS $100 – $500
Andere gültige Sicherheitslücken CSRF, Clickjacking, Offenlegung von Informationen, Open Redirect $25 – $200

Wie die Prämienhöhen bestimmt werden

Jede der oben genannten Kategorien hat eine Auszahlungsspanne. Wo ein gültiger Bericht innerhalb dieser Spanne landet, hängt von drei Faktoren ab:

Für die Ausnutzung erforderliche Berechtigungen. Nicht authentifizierte Fehler landen am oberen Ende der Spanne. Fehler, die einen authentifizierten Benutzer erfordern, landen in der Mitte. Fehler, die einen privilegierten Kontext erfordern (Team-Admin, Team-Besitzer, kostenpflichtiger Tarif, interne Mitarbeiter), landen am unteren Ende.

Explosionsradius (Blast Radius). Schwachstellen, die jeden Benutzer oder jede Karte betreffen, werden höher vergütet als Schwachstellen, die nur ein einzelnes Konto oder ein einzelnes Team betreffen, dem der Angreifer bereits angehört.

Reversibilität. Schäden, die der betroffene Benutzer durch normale Arbeitsabläufe rückgängig machen kann (z. B. das Zurücksetzen des Passworts), werden geringer vergütet als Schäden, die bestehen bleiben oder zu deren Behebung unser Eingreifen erforderlich ist.

Die Qualität des Berichts spielt ebenfalls eine Rolle. Eine klare Beschreibung mit einem funktionierenden Proof of Concept, einer Ursachenanalyse und einem Behebungsvorschlag kann das obere Ende der Spanne einbringen, selbst wenn die technischen Auswirkungen allein im mittleren Bereich liegen würden. Nachlässige oder spekulative Berichte können das untere Ende einbringen.

Außerhalb des Rahmens

Folgendes ist nicht für eine Prämie berechtigt:

Anonyme Community-Karten. Karten ohne Besitzer, die von jedem bearbeitet werden können, sind eine langjährige Community-Funktion. Das Überschreiben einer anonymen Karte ist keine Schwachstelle.

Nicht gelistete Karten (URL als Anmeldedaten). Karten ohne LockView sind absichtlich für jeden zugänglich, der die URL kennt, ähnlich wie ein nicht gelistetes YouTube-Video. Der Zugriff auf eine solche Karte oder das Speichern durch Kenntnis des Kartencodes ist so vorgesehen.

Drittanbieter-Software, die wir hosten, aber nicht warten. Probleme in GeoServer, Tomcat oder anderen Drittanbieter-Stacks, die zusammen mit unseren Diensten bereitgestellt werden. Bitte melden Sie diese an die jeweiligen Upstream-Entwickler.

Fehlende Sicherheits-Header ohne konkretes Angriffsszenario. Berichte über CSP, X-Frame-Options, HSTS usw. ohne einen funktionierenden Exploit sind nicht berechtigt.

Isoliertes Rate Limiting. Fehlendes Rate Limiting an Endpunkten, bei denen das Rate Limiting nicht sicherheitskritisch ist, ohne ein nachgewiesenes Missbrauchsszenario.

KI-Nutzung

Wir nutzen KI für die erste Validierung zur Einstufung (Triage). Manchmal macht sie Fehler, wir führen bei jedem Bericht eine menschliche Überprüfung durch. Wenn Sie jedoch der Meinung sind, dass die KI anfangs einen großen Fehler gemacht hat, fügen Sie der Einreichung eine Notiz mit weiterem Kontext hinzu...etwas kompromittieren

Nutzung von Burp / Endpunkte

Wir verwenden Tools wie Burp für schnelle Scans. Wir bevorzugen es generell, wenn Sie diese Scans nicht bei uns durchführen, da Tausende von Anfragen unsere Server nur unnötig belasten. 

Um Ihnen Zeit zu sparen, sind hier einige Endpunkte: 

https://www.scribblemaps.com/ 
(Wenn Sie einen Scan durchführen, blockieren Sie den Pfad /maps/, da dies die Scanner in eine Sackgasse führt) 

https://team.scribblemaps.com 
https://manage.scribblemaps.com 
https://widgets.scribblemaps.com 
https://api.scribblemaps.com 
https://data.scribblemaps.com

Zahlungen

Es gibt keine Garantien für Zahlungsfristen. Wir weisen ein monatliches Budget zu, wobei schwerwiegende Probleme immer zuerst bezahlt werden. Wir leisten Zahlungen nur über Wise oder PayPal.
 

Verfall der Prämie

Die Validierung oder Annahme eines Berichts begründet eine Berechtigung für eine Belohnung, keinen bedingungslosen Anspruch darauf. ScribbleMaps kann eine Prämie ganz oder teilweise reduzieren oder einbehalten, wenn das Verhalten eines Forschers gegen diese Bedingungen oder die Grundsätze einer koordinierten Offenlegung in gutem Glauben verstößt. Der Verfall liegt im Ermessen von ScribbleMaps; der Grund wird im Bericht festgehalten und dem Forscher mitgeteilt.

Eine Prämie, die andernfalls zahlbar wäre, kann aus den folgenden Gründen verfallen:

  1. Vorzeitige oder angedrohte öffentliche Offenlegung. Die Offenlegung der Schwachstelle – oder die Androhung ihrer Offenlegung – gegenüber der Öffentlichkeit, Dritten oder über Medien-/Social-Media-Kanäle, bevor ScribbleMaps das Problem behoben und die Offenlegung genehmigt hat. Die koordinierte Offenlegung ist eine Bedingung des Programms.
  2. Nötigung, Erpressung oder Belästigung. Die Nicht-Offenlegung von einer Zahlung abhängig machen; Mitarbeiter bedrohen oder unter Druck setzen; oder Support-, Abrechnungs- oder Meldekanäle nutzen, um wiederholt oder missbräuchlich Zahlungen zu fordern. Fragen zum Status der Belohnung sollten über das Prämienportal gestellt werden, die ScribbleMaps beantworten wird.
  3. Mehrere oder doppelte Identitäten. Das Betreiben von mehr als einem Forscherkonto oder das Weiterleiten von Belohnungen für separate Konten an eine gemeinsame Zahlungsadresse, um das Einreichungsvolumen oder die Belohnungen künstlich zu erhöhen.
  4. Absprachen oder manipulierte Ergebnisse. Das Koordinieren von Einreichungen über mehrere Konten hinweg, die Verwendung des Kontos oder der Karten eines anderen Teilnehmers als „Opfer“ in einem Proof of Concept oder das Erzeugen eines Datenzustands, den das Produkt nicht herstellen kann, und das anschließende Anführen der resultierenden Daten als Datenleck.
  5. Geringer Aufwand oder automatisierter Spam. Masseneinreichungen von automatisierten Scanner-Ergebnissen, veralteten Bibliotheks-/CVE-Listen oder bekannten Out-of-Scope-Elementen (siehe Außerhalb des Rahmens) ohne einen nachgewiesenen, ScribbleMaps-spezifischen Exploit.
  6. Schädliche oder rechtswidrige Tests. Der Zugriff auf, die Änderung oder der Abzug von Daten anderer Benutzer über das zur Demonstration des Problems erforderliche Mindestmaß hinaus; die Beeinträchtigung oder Verweigerung des Dienstes; Social Engineering von Mitarbeitern oder Benutzern; oder jegliche Aktivitäten, die durch den Programmrahmen oder geltendes Recht verboten sind.
  7. Falschdarstellung oder Betrug. Das Fälschen von Reproduktionsschritten, Beweisen, Entdeckungsdaten oder der Identität.

Hinweise.

  • Der Verfall kann teilweise (eine reduzierte Belohnung) oder vollständig ($0) sein.
  • Ein validierter Bericht, der wegen Fehlverhaltens verfällt, ist für denselben Befund nicht erneut berechtigt.
  • Diese Bedingungen gelten ab dem Zeitpunkt der Einreichung und werden in der Annahmebestätigung wiederholt, die bei Annahme eines Berichts versendet wird.

So reichen Sie einen Bericht ein

Bitte besuchen Sie: https://api.scribblemaps.com/vulnerabilities

Die Website enthält auch Anweisungen zur Einreichung von Berichten über KI. Sie müssen angemeldet sein, um einen Bericht einzureichen.

Rechtliche Hinweise

Wir können keine Belohnungen an Personen auszahlen, die auf Sanktionslisten stehen oder sich in Ländern (z. B. Kuba, Iran, Nordkorea, Sudan und Syrien) auf Sanktionslisten befinden. Sie sind für alle steuerlichen Auswirkungen verantwortlich, die von Ihrem Wohnsitzland und Ihrer Staatsbürgerschaft abhängen. Je nach Ihrem lokalen Recht kann es zusätzliche Einschränkungen für Ihre Teilnahmeberechtigung geben.

Dies ist kein Wettbewerb, sondern ein experimentelles und im freien Ermessen liegendes Belohnungsprogramm. Sie sollten verstehen, dass wir das Programm jederzeit beenden können und die Entscheidung, ob eine Belohnung gezahlt wird oder nicht, vollständig in unserem Ermessen liegt.

Selbstverständlich dürfen Ihre Tests nicht gegen Gesetze verstoßen oder Daten stören oder gefährden, die nicht Ihre eigenen sind.

Zuletzt aktualisiert