कमजोरियां और बाउंटी
हम खोजी गई कमजोरियों या सुरक्षा से संबंधित मुद्दों पर बाउंटी का भुगतान करते हैं। भुगतान पाने के लिए निम्नलिखित बातें सच होनी चाहिए।
#1 कमजोरी अद्वितीय होनी चाहिए
यदि हमें कई रिपोर्टें प्राप्त होती हैं, तो रिपोर्ट करने वाले पहले व्यक्ति को बाउंटी मिलेगी। हम भविष्य की खोज को प्रोत्साहित करने के लिए, अपने विवेक से, मामूली माध्यमिक अधिसूचना शुल्क का भुगतान कर सकते हैं।
#2 कमजोरी प्रतिलिपि प्रस्तुत करने योग्य (reproducible) होनी चाहिए
हम ऐसी किसी भी कमजोरी के लिए भुगतान नहीं करेंगे जिसे दोबारा उत्पन्न नहीं किया जा सकता है। हम उन YouTube वीडियो पर बाउंटी का भुगतान नहीं करेंगे जो ऐसी कमजोरी प्रदर्शित करते हैं जिसे दोबारा उत्पन्न नहीं किया जा सकता है।
#3 एक हमला परिदृश्य (attack scenario) होना चाहिए
हमले में हमारे सिस्टम के माध्यम से वितरण क्षमता होनी चाहिए। कृपया वितरण क्षमता की व्याख्या करें। उदाहरण के लिए, हमारे API का लाभ उठाना और फिर दुर्भावनापूर्ण स्क्रिप्ट लिखना इसमें शामिल नहीं होगा क्योंकि यह दुर्भावनापूर्ण स्क्रिप्ट के साथ केवल एक पेज लिखने से अलग नहीं होगा।
| श्रेणी | उदाहरण | बाउंटी |
| रिमोट कोड निष्पादन (Remote code execution) | कमांड इंजेक्शन, डीसीरियलाइजेशन बग, सैंडबॉक्स एस्केप | $200 – $800 |
| अप्रतिबंधित फ़ाइल सिस्टम या डेटाबेस एक्सेस | SQL इंजेक्शन, मनमाना फ़ाइल रीड/राइट | $500 – $2,000 |
| महत्वपूर्ण सुरक्षा नियंत्रणों को लीक करने या बायपास करने वाले लॉजिक फ़्लॉ बग | डायरेक्ट ऑब्जेक्ट रेफरेंस, प्रिविलेज एस्केलेशन, रिमोट यूजर प्रतिरूपण, अकाउंट टेकओवर | $200 – $1,000 |
| मानचित्र सुरक्षा कमजोरियां | अनुचित मानचित्र प्रदर्शन, secure-map डेटा लीक | $100 – $500 |
| क्लाइंट पर कोड निष्पादित करना | Stored XSS, reflected XSS | $100 – $500 |
| अन्य मान्य सुरक्षा कमजोरियां | CSRF, क्लिकजैकिंग, जानकारी का खुलासा, ओपन रीडायरेक्ट | $25 – $200 |
बाउंटी राशि कैसे निर्धारित की जाती है
ऊपर दी गई प्रत्येक श्रेणी की एक भुगतान सीमा (payout range) है। एक वैध रिपोर्ट अपनी सीमा के भीतर कहाँ आती है, यह तीन कारकों पर निर्भर करता है:
शोषण (exploit) के लिए आवश्यक विशेषाधिकार (Privilege)। अप्रमाणित (Unauthenticated) बग सीमा के शीर्ष पर आते हैं। जिन बगों के लिए प्रमाणित उपयोगकर्ता की आवश्यकता होती है वे बीच में आते हैं। जिन बगों के लिए विशेषाधिकार प्राप्त संदर्भ (team admin, team owner, paid plan, आंतरिक कर्मचारी) की आवश्यकता होती है वे सबसे नीचे आते हैं।
ब्लास्ट रेडियस (Blast radius)। प्रत्येक उपयोगकर्ता या प्रत्येक मानचित्र को प्रभावित करने वाली कमजोरियां एकल खाते या एकल टीम (जिससे हमलावर पहले से जुड़ा हुआ है) को प्रभावित करने वाली कमजोरियों की तुलना में अधिक भुगतान करती हैं।
प्रतिवर्तीता (Reversibility)। ऐसा नुकसान जिसे प्रभावित उपयोगकर्ता सामान्य वर्कफ़्लो (उदाहरण के लिए, पासवर्ड रीसेट) के माध्यम से पूर्ववत कर सकता है, उस नुकसान की तुलना में कम भुगतान करता है जो बना रहता है या जिसे पूर्ववत करने के लिए हमारे हस्तक्षेप की आवश्यकता होती है।
रिपोर्ट की गुणवत्ता भी मायने रखती है। वर्किंग प्रूफ ऑफ कॉन्सेप्ट (proof of concept), मूल-कारण विश्लेषण (root-cause analysis), और सुधार के सुझाव के साथ एक स्पष्ट विवरण सीमा का शीर्ष अर्जित कर सकता है, भले ही तकनीकी प्रभाव अकेले मध्य-सीमा में आता हो। लापरवाही से तैयार की गई या काल्पनिक रिपोर्टें सबसे निचला स्तर अर्जित कर सकती हैं।
Out of Scope
निम्नलिखित बाउंटी के लिए पात्र नहीं हैं:
अनाम समुदाय मानचित्र (Anonymous community maps)। बिना किसी ओनर वाले मानचित्र जिन्हें कोई भी संपादित कर सकता है, एक लंबे समय से चली आ रही सामुदायिक विशेषता हैं। किसी अनाम मानचित्र पर सहेजना (saving over) कोई कमजोरी नहीं है।
असूचीबद्ध (URL-as-credential) मानचित्र। LockView के बिना मानचित्र जानबूझकर उन सभी के लिए सुलभ होते हैं जो URL जानते हैं, ठीक वैसे ही जैसे कोई असूचीबद्ध YouTube वीडियो। इसके मानचित्र कोड को जानकर ऐसे मानचित्र तक पहुँचना या सहेजना डिज़ाइन के अनुसार है।
तृतीय-पक्ष सॉफ़्टवेयर जिसे हम होस्ट करते हैं लेकिन उसका रखरखाव नहीं करते हैं। GeoServer, Tomcat, या हमारी सेवाओं के साथ तैनात अन्य तृतीय-पक्ष स्टैक में समस्याएं। कृपया इनकी रिपोर्ट संबंधित अपस्ट्रीम अनुरक्षकों (maintainers) को करें।
बिना किसी ठोस हमला परिदृश्य के गायब सुरक्षा हेडर। बिना किसी वर्किंग एक्सप्लोइट के CSP, X-Frame-Options, HSTS आदि के बारे में रिपोर्ट पात्र नहीं हैं।
पृथक रूप से दर सीमित करना (Rate limiting in isolation)। उन एंडपॉइंट्स पर दर सीमित करने (rate limiting) की कमी जहां दर सीमित करना सुरक्षा-महत्वपूर्ण नहीं है, बिना किसी प्रदर्शित दुरुपयोग परिदृश्य के।
AI का उपयोग
हम ट्राइएजिंग के लिए प्रारंभिक सत्यापन करने के लिए AI का लाभ उठाते हैं। यह कभी-कभी गलतियाँ करता है, हम प्रत्येक पर मानवीय समीक्षा करते हैं, हालाँकि, यदि आपको लगता है कि AI ने शुरू में कोई बड़ी गलती की है, तो आगे के संदर्भ आदि के साथ सबमिशन में एक नोट जोड़ें।..किसी भी समझौता
Burp का उपयोग / एंडपॉइंट्स
हम त्वरित स्कैन के लिए burp जैसे टूल का उपयोग करते हैं। हम आम तौर पर पसंद करते हैं कि आप हम पर ये स्कैन न करें क्योंकि हजारों अनुरोधों के साथ हिट करने से हमारे सर्वर पर अनावश्यक लोड पड़ता है।
आपका कुछ समय बचाने के लिए यहां कुछ एंडपॉइंट्स दिए गए हैं:
https://www.scribblemaps.com/
(यदि आप स्कैन करते हैं तो /maps/ पथ को ब्लॉक कर दें क्योंकि यह स्कैनर्स को एक भूलभुलैया में भेज देगा)
https://team.scribblemaps.com
https://manage.scribblemaps.com
https://widgets.scribblemaps.com
https://api.scribblemaps.com
https://data.scribblemaps.com
भुगतान
भुगतान की समयसीमा पर कोई गारंटी नहीं है। हम एक मासिक बजट आवंटित करते हैं, जिसमें गंभीर समस्याओं का भुगतान हमेशा पहले किया जाता है। हम केवल wise या paypal के माध्यम से भुगतान करते हैं।
बाउंटी जब्ती (Bounty Forfeiture)
किसी रिपोर्ट को मान्य या स्वीकार करना पुरस्कार के लिए पात्रता स्थापित करता है, न कि उसके लिए बिना शर्त अधिकार। ScribbleMaps बाउंटी को पूर्ण या आंशिक रूप से कम या रोक सकता है जब किसी शोधकर्ता का आचरण इन शर्तों या सद्भावनापूर्ण समन्वित प्रकटीकरण (good-faith coordinated disclosure) के सिद्धांतों का उल्लंघन करता है। जब्ती ScribbleMaps के विवेक पर है; इसका कारण रिपोर्ट पर दर्ज किया जाता है और शोधकर्ता को सूचित किया जाता है।
एक बाउंटी जो अन्यथा देय होती, निम्नलिखित में से किसी भी कारण से जब्त की जा सकती है:
- समय से पहले या धमकी भरा सार्वजनिक प्रकटीकरण। ScribbleMaps द्वारा समस्या का समाधान करने और प्रकटीकरण को अधिकृत करने से पहले कमजोरी का खुलासा करना — या इसका खुलासा करने की धमकी देना — सार्वजनिक रूप से, तीसरे पक्षों को, या मीडिया/सोशल चैनलों के माध्यम से। समन्वित प्रकटीकरण (Coordinated disclosure) इस कार्यक्रम की एक शर्त है।
- जबरदस्ती, जबरन वसूली, या उत्पीड़न। भुगतान पर गैर-प्रकटीकरण की शर्त रखना; कर्मचारियों को धमकाना या उन पर दबाव डालना; या बार-बार या अपमानजनक रूप से भुगतान की मांग करने के लिए सहायता, बिलिंग, या रिपोर्टर चैनलों का उपयोग करना। पुरस्कार स्थिति से जुड़े प्रश्नों को बाउंटी पोर्टल के माध्यम से उठाया जाना चाहिए, जिसका ScribbleMaps उत्तर देगा।
- एकाधिक या डुप्लिकेट पहचान। सबमिशन वॉल्यूम या पुरस्कारों को बढ़ाने के लिए एक से अधिक शोधकर्ता खाते संचालित करना, या अलग-अलग खातों के पुरस्कारों को एक साझा भुगतान पते पर भेजना।
- मिलीभगत या मनगढ़ंत निष्कर्ष। खातों में सबमिशन का समन्वय करना, प्रूफ ऑफ कॉन्सेप्ट में किसी अन्य प्रतिभागी के खाते या मानचित्रों का "पीड़ित" के रूप में उपयोग करना, या ऐसी डेटा स्थिति का निर्माण करना जिसे उत्पाद उत्पन्न नहीं कर सकता है और फिर परिणामी डेटा को लीक के रूप में उद्धृत करना।
- कम प्रयास या स्वचालित स्पैम। बिना किसी प्रदर्शित, ScribbleMaps-विशिष्ट एक्सप्लोइट के स्वचालित स्कैनर आउटपुट, पुराने-लाइब्रेरी/CVE सूचियों, या ज्ञात दायरे से बाहर की वस्तुओं (देखें Out of Scope) के थोक सबमिशन।
- हानिकारक या गैर-कानूनी परीक्षण। समस्या को प्रदर्शित करने के लिए आवश्यक न्यूनतम से अधिक अन्य उपयोगकर्ताओं के डेटा तक पहुँचना, उसमें बदलाव करना, या उसे बाहर निकालना; सेवा को बाधित या अस्वीकार करना; कर्मचारियों या उपयोगकर्ताओं का सोशल-इंजीनियरिंग करना; या कार्यक्रम के दायरे या लागू कानून द्वारा निषिद्ध कोई भी गतिविधि।
- गलत बयानी या धोखाधड़ी। पुनरुत्पादन चरणों (reproduction steps), साक्ष्यों, खोज की तारीखों, या पहचान को गलत साबित करना।
नोट्स।
- जब्ती आंशिक (एक कम पुरस्कार) या पूर्ण ($0) हो सकती है।
- दुराचार के लिए जब्त की गई एक मान्य रिपोर्ट उसी खोज के लिए दोबारा पात्र नहीं होगी।
- ये शर्तें सबमिशन के क्षण से लागू होती हैं और रिपोर्ट स्वीकार होने पर भेजे गए स्वीकृति नोटिस में दोहराई जाती हैं।
रिपोर्ट सबमिट करने के लिए
कृपया देखें: https://api.scribblemaps.com/vulnerabilities
साइट में AI के माध्यम से रिपोर्ट सबमिट करने के निर्देश भी शामिल हैं। रिपोर्ट सबमिट करने के लिए आपको लॉग इन करना होगा।
कानूनी बिंदु
हम उन व्यक्तियों को पुरस्कार जारी करने में असमर्थ हैं जो प्रतिबंध सूचियों में हैं, या जो प्रतिबंध सूचियों वाले देशों (जैसे क्यूबा, ईरान, उत्तर कोरिया, सूडान और सीरिया) में हैं। आप अपने निवास और नागरिकता के देश के आधार पर किसी भी कर निहितार्थ के लिए जिम्मेदार हैं। आपके स्थानीय कानून के आधार पर आपके प्रवेश करने की क्षमता पर अतिरिक्त प्रतिबंध हो सकते हैं।
यह कोई प्रतियोगिता नहीं है, बल्कि एक प्रयोगात्मक और विवेकाधीन पुरस्कार कार्यक्रम है। आपको यह समझना चाहिए कि हम किसी भी समय कार्यक्रम को रद्द कर सकते हैं, और पुरस्कार का भुगतान करना है या नहीं, इसका निर्णय पूरी तरह से हमारे विवेक पर होना चाहिए।
बेशक, आपके परीक्षण से किसी भी कानून का उल्लंघन नहीं होना चाहिए, या ऐसे किसी भी डेटा को बाधित या समझौता नहीं करना चाहिए जो आपका अपना नहीं है।
अंतिम अपडेट