Centre d'aide Scribble Maps
Changer de langue

Vulnérabilités et primes

Nous versons des primes pour les vulnérabilités découvertes ou les problèmes liés à la sécurité. Pour être payé, les conditions suivantes doivent être remplies.

#1 La vulnérabilité doit être unique 
Si nous recevons plusieurs rapports, le premier à le signaler recevra la prime. Nous pouvons verser, à notre discrétion, des frais de notification secondaires nominaux pour encourager de futures découvertes.

#2 La vulnérabilité doit être reproductible
Nous ne paierons pour aucune vulnérabilité qui ne peut pas être reproduite. Nous ne verserons pas de primes pour des vidéos YouTube qui démontrent une vulnérabilité qui ne peut pas être reproduite.

#3 Doit présenter un scénario d'attaque
L'attaque doit avoir une capacité de distribution via nos systèmes. Veuillez expliquer la capacité de distribution. Par exemple, exploiter notre API puis écrire des scripts malveillants ne compterait pas, car cela ne serait pas différent de la simple écriture d'une page avec des scripts malveillants.
 

Catégorie Exemples Prime
Exécution de code à distance Injection de commandes, bogues de désérialisation, contournements de bac à sable 200 $ – 800 $
Accès non restreint au système de fichiers ou à la base de données Injection SQL, lecture/écriture de fichiers arbitraires 500 $ – 2 000 $
Bogues de faille logique fuyant ou contournant des contrôles de sécurité importants Référence directe à un objet, élévation de privilèges, usurpation d'identité d'utilisateur à distance, prise de contrôle de compte 200 $ – 1 000 $
Vulnérabilités de sécurité des cartes Exposition inappropriée de carte, fuite de données secure-map 100 $ – 500 $
Exécuter du code sur le client XSS stocké, XSS réfléchi 100 $ – 500 $
Autres vulnérabilités de sécurité valides CSRF, clickjacking, divulgation d'informations, redirection ouverte 25 $ – 200 $

Comment les montants des primes sont déterminés

Chaque catégorie ci-dessus a une fourchette de paiement. L'endroit où se situe un rapport valide dans sa fourchette dépend de trois facteurs :

Privilège requis pour l'exploitation. Les bogues non authentifiés se situent en haut de la fourchette. Les bogues qui nécessitent un utilisateur authentifié se situent au milieu. Les bogues qui nécessitent un contexte privilégié (administrateur d'équipe, propriétaire d'équipe, forfait payant, personnel interne) se situent en bas.

Rayon d'impact. Les vulnérabilités affectant chaque utilisateur ou chaque carte rapportent plus que les vulnérabilités affectant un seul compte ou une seule équipe à laquelle l'attaquant appartient déjà.

Réversibilité. Les dommages que l'utilisateur concerné peut annuler via des flux de travail normaux (par exemple, une réinitialisation de mot de passe) rapportent moins que les dommages qui persistent ou qui nécessitent notre intervention pour être annulés.

La qualité du rapport entre également en ligne de compte. Un compte rendu clair avec une preuve de concept fonctionnelle, une analyse de la cause profonde et une suggestion de remédiation peut obtenir le haut de la fourchette, même lorsque l'impact technique seul se situerait au milieu de la fourchette. Les rapports bâclés ou spéculatifs peuvent obtenir le bas de la fourchette.

Hors cadre

Les éléments suivants ne sont pas éligibles pour une prime :

Cartes communautaires anonymes. Les cartes sans propriétaire qui sont modifiables par n'importe qui sont une fonctionnalité communautaire de longue date. Enregistrer par-dessus une carte anonyme n'est pas une vulnérabilité.

Cartes non répertoriées (URL comme identifiant). Les cartes sans LockView sont intentionnellement accessibles à toute personne connaissant l'URL, similaire à une vidéo YouTube non répertoriée. Accéder ou enregistrer une telle carte en connaissant son code de carte est prévu par conception.

Logiciels tiers que nous hébergeons mais que nous ne maintenons pas. Les problèmes dans GeoServer, Tomcat ou d'autres piles tierces déployées aux côtés de nos services. Veuillez les signaler aux responsables amont respectifs.

En-têtes de sécurité manquants sans scénario d'attaque concret. Les rapports concernant CSP, X-Frame-Options, HSTS, etc. sans exploit fonctionnel ne sont pas éligibles.

Limitation du débit isolée. L'absence de limitation du débit sur des points de terminaison où la limitation du débit n'est pas critique pour la sécurité, sans scénario d'abus démontré.

Utilisation de l'IA

Nous exploitons l'IA pour effectuer une validation initiale pour le tri. Elle fait parfois des erreurs, nous effectuons des examens humains pour chacun, cependant, si vous pensez que l'IA a fait une erreur importante au départ, ajoutez une note à la soumission avec plus de contexte, etc..compromettre tout

Utilisation de Burp / Points de terminaison

Nous utilisons des outils comme Burp pour des analyses rapides. Nous préférons généralement que vous ne fassiez pas ces analyses sur nous, car nous assaillir de milliers de requêtes impose une charge inutile à nos serveurs. 

Pour vous faire gagner du temps, voici quelques points de terminaison : 

https://www.scribblemaps.com/ 
(Si vous effectuez une analyse, bloquez le chemin /maps/ car cela enverra les scanners dans un labyrinthe sans fin) 

https://team.scribblemaps.com 
https://manage.scribblemaps.com 
https://widgets.scribblemaps.com 
https://api.scribblemaps.com 
https://data.scribblemaps.com

Paiements

Il n'y a aucune garantie sur les délais de paiement. Nous allouons un budget mensuel, les problèmes graves étant toujours payés en premier. Nous effectuons uniquement les paiements via Wise ou PayPal.
 

Déchéance de la prime

La validation ou l'acceptation d'un rapport établit l'éligibilité à une récompense, et non un droit inconditionnel à celle-ci. ScribbleMaps peut réduire ou suspendre une prime en tout ou en partie lorsque le comportement d'un chercheur enfreint ces conditions ou les principes de divulgation coordonnée de bonne foi. La déchéance est à la discrétion de ScribbleMaps ; le motif est consigné dans le rapport et communiqué au chercheur.

Une prime qui serait autrement payable peut être annulée pour l'une des raisons suivantes :

  1. Divulgation publique prématurée ou menacée. Divulguer la vulnérabilité — ou menacer de la divulguer — publiquement, à des tiers ou via des canaux médiatiques/sociaux avant que ScribbleMaps n'ait corrigé le problème et autorisé la divulgation. La divulgation coordonnée est une condition du programme.
  2. Coercition, extorsion ou harcèlement. Conditionner la non-divulgation à un paiement ; menacer ou faire pression sur le personnel ; ou utiliser les canaux d'assistance, de facturation ou de signalement pour exiger des paiements de manière répétée ou abusive. Les questions relatives au statut des récompenses doivent être posées via le portail des primes, auquel ScribbleMaps répondra.
  3. Identités multiples ou en double. Exploiter plus d'un compte de chercheur, ou acheminer les récompenses de comptes distincts vers une adresse de paiement commune, afin de gonfler le volume de soumissions ou les récompenses.
  4. Collusion ou résultats fabriqués. Coordonner les soumissions entre plusieurs comptes, utiliser le compte ou les cartes d'un autre participant comme « victime » dans une preuve de concept, ou fabriquer un état de données que le produit ne peut pas produire et citer ensuite les données résultantes comme une fuite.
  5. Spam automatisé ou à faible effort. Soumissions groupées de résultats de scanners automatisés, de listes de bibliothèques obsolètes/CVE, ou d'éléments connus comme hors cadre (voir Hors cadre) sans exploit démontré et spécifique à ScribbleMaps.
  6. Tests nuisibles ou illégaux. Accéder, modifier ou exfiltrer les données d'autres utilisateurs au-delà du minimum nécessaire pour démontrer le problème ; dégrader ou refuser le service ; manipuler psychologiquement le personnel ou les utilisateurs ; ou toute activité interdite par le cadre du programme ou la loi applicable.
  7. Fausse déclaration ou fraude. Falsifier les étapes de reproduction, les preuves, les dates de découverte ou l'identité.

Remarques.

  • La déchéance peut être partielle (une récompense réduite) ou totale (0 $).
  • Un rapport validé qui fait l'objet d'une déchéance pour mauvaise conduite n'est plus éligible pour la même découverte.
  • Ces conditions s'appliquent dès le moment de la soumission et sont rappelées dans l'avis d'acceptation envoyé lorsqu'un rapport est accepté.

Pour soumettre un rapport

Veuillez visiter : https://api.scribblemaps.com/vulnerabilities

Le site comprend également des instructions sur la manière de soumettre des rapports via l'IA. Vous devez vous connecter pour soumettre un rapport.

Points juridiques

Nous ne sommes pas en mesure d'attribuer des récompenses aux personnes figurant sur des listes de sanctions, ou qui se trouvent dans des pays (par exemple, Cuba, l'Iran, la Corée du Nord, le Soudan et la Syrie) figurant sur des listes de sanctions. Vous êtes responsable de toutes les implications fiscales en fonction de votre pays de résidence et de citoyenneté. Il peut y avoir des restrictions supplémentaires sur votre capacité à participer en fonction de votre législation locale.

Il ne s'agit pas d'un concours, mais plutôt d'un programme de récompenses expérimental et discrétionnaire. Vous devez comprendre que nous pouvons annuler le programme à tout moment, et la décision de verser ou non une récompense doit être entièrement à notre discrétion.

Bien entendu, vos tests ne doivent enfreindre aucune loi, ni perturber ou compromettre des données qui ne sont pas les vôtres.

Dernière mise à jour