Vulnerabilità e ricompense
Paghiamo ricompense per le vulnerabilità scoperte o per problemi relativi alla sicurezza. Per ricevere il pagamento devono essere soddisfatte le seguenti condizioni.
#1 La vulnerabilità deve essere unica
Se riceviamo più segnalazioni, la prima a segnalare riceverà la ricompensa. Potremmo pagare, a nostra discrezione, commissioni nominali per notifiche secondarie per incoraggiare scoperte future.
#2 La vulnerabilità deve essere riproducibile
Non pagheremo per alcuna vulnerabilità che non possa essere riprodotta. Non pagheremo ricompense per video di YouTube che dimostrano una vulnerabilità che non può essere riprodotta.
#3 Deve esserci uno scenario di attacco
L'attacco deve avere capacità di distribuzione attraverso i nostri sistemi. Si prega di spiegare la capacità di distribuzione. Ad esempio, sfruttare le nostre API e poi scrivere script dannosi non verrebbe considerato, poiché non sarebbe diverso dal semplice scrivere una pagina con script dannosi.
| Categoria | Esempi | Ricompensa |
| Esecuzione di codice in remoto | Command injection, bug di deserializzazione, sandbox escape | $200 – $800 |
| Accesso illimitato al file system o al database | SQL injection, lettura/scrittura di file arbitrari | $500 – $2,000 |
| Bug di difetti logici che espongono o aggirano controlli di sicurezza significativi | Riferimento diretto a oggetti, escalation di privilegi, impersonificazione di utenti remoti, acquisizione di account | $200 – $1,000 |
| Vulnerabilità di sicurezza delle mappe | Esposizione impropria delle mappe, fuga di dati da mappe protette | $100 – $500 |
| Esecuzione di codice sul client | XSS memorizzato, XSS riflesso | $100 – $500 |
| Altre vulnerabilità di sicurezza valide | CSRF, clickjacking, divulgazione di informazioni, open redirect | $25 – $200 |
Come vengono determinati gli importi delle ricompense
Ogni categoria sopra indicata ha un intervallo di pagamento. La posizione di una segnalazione valida all'interno del suo intervallo dipende da tre fattori:
Privilegio richiesto per lo sfruttamento. I bug non autenticati si collocano nella parte superiore dell'intervallo. I bug che richiedono un utente autenticato si collocano a metà. I bug che richiedono un contesto privilegiato (amministratore del team, proprietario del team, piano a pagamento, personale interno) si collocano nella parte inferiore.
Raggio d'azione (Blast radius). Le vulnerabilità che colpiscono ogni utente o ogni mappa pagano di più rispetto alle vulnerabilità che colpiscono un singolo account o un singolo team a cui l'attaccante appartiene già.
Reversibilità. I danni che l'utente interessato può annullare tramite normali flussi di lavoro (ad esempio, la reimpostazione della password) pagano meno rispetto ai danni che persistono o che richiedono il nostro intervento per essere annullati.
Anche la qualità della segnalazione influisce. Una descrizione chiara con una proof of concept funzionante, un'analisi della causa principale e un suggerimento di correzione può far guadagnare il massimo dell'intervallo anche quando l'impatto tecnico da solo si collocherebbe a metà intervallo. Segnalazioni sciatte o speculative potrebbero far guadagnare il minimo.
Fuori ambito
I seguenti elementi non sono idonei per una ricompensa:
Mappe della community anonime. Le mappe senza proprietario che sono modificabili da chiunque sono una funzionalità di lunga data della community. Salvare sopra una mappa anonima non è una vulnerabilità.
Mappe non in elenco (URL come credenziale). Le mappe senza LockView sono intenzionalmente accessibili a chiunque conosca l'URL, in modo simile a un video di YouTube non in elenco. Accedere o salvare una mappa di questo tipo conoscendone il codice mappa è previsto dal design.
Software di terze parti che ospitiamo ma non gestiamo. Problemi in GeoServer, Tomcat o altri stack di terze parti distribuiti insieme ai nostri servizi. Si prega di segnalare questi problemi ai rispettivi manutentori a monte.
Intestazioni di sicurezza mancanti senza uno scenario di attacco concreto. Le segnalazioni relative a CSP, X-Frame-Options, HSTS, ecc. senza un exploit funzionante non sono idonee.
Limitazione della frequenza (Rate limiting) isolata. Mancanza di limitazione della frequenza su endpoint in cui tale limitazione non è critica per la sicurezza, senza uno scenario di abuso dimostrato.
Utilizzo dell'IA
Utilizziamo l'IA per effettuare la convalida iniziale per il triage. A volte commette errori, effettuiamo revisioni umane su ciascuna segnalazione, tuttavia, se ritieni che l'IA abbia commesso un errore grossolano inizialmente, aggiungi una nota all'invio con ulteriore contesto ecc..compromettere qualsiasi
Utilizzo di Burp / Endpoint
Utilizziamo strumenti come burp per scansioni rapide. In genere preferiamo che tu non esegua queste scansioni su di noi, poiché colpirci con migliaia di richieste sovraccarica inutilmente i nostri server.
Per farti risparmiare tempo, ecco alcuni endpoint:
https://www.scribblemaps.com/
(Se esegui una scansione, blocca il percorso /maps/ poiché questo manderà gli scanner in un vicolo cieco)
https://team.scribblemaps.com
https://manage.scribblemaps.com
https://widgets.scribblemaps.com
https://api.scribblemaps.com
https://data.scribblemaps.com
Pagamenti
Non ci sono garanzie sulle tempistiche di pagamento. Stanziamento un budget mensile, e i problemi gravi vengono sempre pagati per primi. Effettuiamo pagamenti solo tramite wise o paypal.
Perdita della ricompensa
La convalida o l'accettazione di una segnalazione stabilisce l'idoneità a ricevere una ricompensa, non un diritto incondizionato alla stessa. ScribbleMaps può ridurre o trattenere una ricompensa in tutto o in parte qualora la condotta di un ricercatore violi questi termini o i principi di divulgazione coordinata in buona fede. La perdita è a discrezione di ScribbleMaps; il motivo viene registrato sulla segnalazione e comunicato al ricercatore.
Una ricompensa che sarebbe altrimenti esigibile può essere persa per uno qualsiasi dei seguenti motivi:
- Divulgazione pubblica prematura o minacciata. Divulgare la vulnerabilità — o minacciare di divulgarla — pubblicamente, a terze parti o tramite canali media/social prima che ScribbleMaps abbia risolto il problema e autorizzato la divulgazione. La divulgazione coordinata è una condizione del programma.
- Coercizione, estorsione o molestie. Condizionare la non divulgazione al pagamento; minacciare o fare pressione sul personale; oppure utilizzare i canali di supporto, fatturazione o segnalazione per richiedere ripetutamente o abusivamente il pagamento. Le domande sullo stato della ricompensa devono essere poste tramite il portale delle ricompense, a cui ScribbleMaps risponderà.
- Identità multiple o duplicate. Gestire più di un account ricercatore o indirizzare le ricompense di account separati a un indirizzo di pagamento condiviso, al fine di gonfiare il volume delle segnalazioni o le ricompense.
- Collusione o risultati fabbricati. Coordinare le segnalazioni tra più account, utilizzare l'account o le mappe di un altro partecipante come "vittima" in una proof of concept, o fabbricare uno stato dei dati che il prodotto non può produrre e poi citare i dati risultanti come una fuga di notizie.
- Spam automatizzato o a basso sforzo. Invii in blocco di output di scanner automatizzati, elenchi di librerie obsolete/CVE o elementi noti come fuori ambito (vedere Fuori ambito) senza un exploit dimostrato e specifico per ScribbleMaps.
- Test dannosi o illegali. Accedere, alterare o esfiltrare dati di altri utenti oltre il minimo necessario per dimostrare il problema; degradare o negare il servizio; fare ingegneria sociale sul personale o sugli utenti; o qualsiasi attività vietata dall'ambito del programma o dalla legge applicabile.
- Falsa rappresentazione o frode. Falsificare i passaggi di riproduzione, le prove, le date di scoperta o l'identità.
Note.
- La perdita può essere parziale (una ricompensa ridotta) o totale ($0).
- Una segnalazione convalidata che viene persa per condotta scorretta non è nuovamente idonea per lo stesso risultato.
- Questi termini si applicano dal momento dell'invio e sono ribaditi nell'avviso di accettazione inviato quando una segnalazione viene accettata.
Per inviare una segnalazione
Si prega di visitare: https://api.scribblemaps.com/vulnerabilities
Il sito include anche istruzioni su come inviare segnalazioni tramite IA. È necessario effettuare l'accesso per inviare una segnalazione.
Note legali
Non siamo in grado di emettere ricompense a individui che figurano in elenchi di sanzioni o che si trovano in paesi (es. Cuba, Iran, Corea del Nord, Sudan e Siria) presenti in elenchi di sanzioni. L'utente è responsabile di eventuali implicazioni fiscali a seconda del proprio paese di residenza e cittadinanza. Potrebbero esserci ulteriori restrizioni sulla tua capacità di partecipare a seconda della legge locale.
Questo non è un concorso, bensì un programma di ricompense sperimentale e discrezionale. È importante comprendere che possiamo annullare il programma in qualsiasi momento e la decisione di pagare o meno una ricompensa deve essere interamente a nostra discrezione.
Naturalmente, i tuoi test non devono violare alcuna legge, né interrompere o compromettere dati che non siano i tuoi.
Ultimo aggiornamento