脆弱性と報奨金
発見された脆弱性やセキュリティ関連の問題に対して報奨金をお支払いしています。お支払いを受けるには、以下の条件を満たしている必要があります。
#1 脆弱性がユニークであること
複数の報告を受け取った場合、最初に報告した方に報奨金が支払われます。当社の裁量により、今後の発見を促すために、二次報告に対して名目上の手数料をお支払いする場合があります。
#2 脆弱性が再現可能であること
再現できない脆弱性に対してはお支払いいたしません。再現できない脆弱性を示すYouTube動画に対しても報奨金はお支払いいたしません。
#3 攻撃シナリオがあること
攻撃は、当社のシステムを通じて拡散能力を持っている必要があります。拡散能力について説明してください。たとえば、当社のAPIを利用して悪意のあるスクリプトを作成することは、悪意のあるスクリプトを含むページをただ作成することと変わらないため、対象外となります。
| カテゴリー | 例 | 報奨金 |
| リモートコード実行 | コマンドインジェクション、デシリアライズのバグ、サンドボックスの回避 | $200 – $800 |
| 制限のないファイルシステムまたはデータベースへのアクセス | SQLインジェクション、任意のファイルの読み取り/書き込み | $500 – $2,000 |
| 重要なセキュリティコントロールを漏洩またはバイパスするロジックの欠陥バグ | 直接オブジェクト参照、権限昇格、リモートユーザーのなりすまし、アカウント乗っ取り | $200 – $1,000 |
| マップセキュリティの脆弱性 | 不適切なマップの公開、セキュアマップデータの漏洩 | $100 – $500 |
| クライアント上でのコード実行 | 格納型XSS、反射型XSS | $100 – $500 |
| その他の有効なセキュリティ脆弱性 | CSRF、クリックジャッキング、情報漏洩、オープンリダイレクト | $25 – $200 |
報奨金額の決定方法
上記の各カテゴリーには支払い範囲が設定されています。有効な報告がその範囲のどこに位置するかは、次の3つの要因によって決まります。
悪用に必要な権限。 認証不要のバグは範囲の上限になります。認証されたユーザーを必要とするバグは中間に位置します。特権コンテキスト(チーム管理者、チーム所有者、有料プラン、内部スタッフ)を必要とするバグは下限になります。
影響範囲(ブラストライジアス)。 すべてのユーザーまたはすべてのマップに影響を与える脆弱性は、攻撃者がすでに所属している単一のアカウントまたは単一のチームに影響を与える脆弱性よりも多くの報奨金が支払われます。
可逆性。 影響を受けたユーザーが通常のワークフロー(パスワードリセットなど)で元に戻せる被害は、持続する被害や、元に戻すために当社の介入が必要な被害よりも支払額が少なくなります。
報告の品質も考慮されます。実証コード(PoC)、根本原因分析、および修正案が含まれる明確なレポートは、技術的な影響だけでは中間に位置する場合でも、範囲の上限を獲得できる可能性があります。雑な報告や推測に基づく報告は、下限になる可能性があります。
対象外
以下は報奨金の対象外となります。
匿名のコミュニティマップ。 所有者がおらず、誰でも編集できるマップは、長年にわたるコミュニティ機能です。匿名のマップを上書き保存することは脆弱性ではありません。
限定公開(URLを認証情報とする)マップ。 LockViewのないマップは、限定公開のYouTube動画と同様に、URLを知っている人なら誰でもアクセスできるように意図的に設計されています。マップコードを知ることでそのようなマップにアクセスしたり保存したりすることは、仕様通りの動作です。
当社がホストしているがメンテナンスは行っていないサードパーティ製ソフトウェア。 当社のサービスとともにデプロイされているGeoServer、Tomcat、またはその他のサードパーティ製スタックの問題。これらはそれぞれのアップストリームのメンテナーに報告してください。
具体的な攻撃シナリオのない、セキュリティヘッダーの欠落。 実証可能なエクスプロイトを伴わないCSP、X-Frame-Options、HSTSなどに関する報告は対象外です。
単独でのレート制限の欠如。 実証された悪用シナリオがない、セキュリティ上重要ではないエンドポイントにおけるレート制限の欠如。
AIの使用
当社では、トリアージのための初期検証にAIを活用しています。AIが誤りを犯すこともありますが、それぞれについて人間によるレビューを行っています。ただし、最初にAIが大きな誤りを犯したと思われる場合は、提出物に詳細なコンテキストなどのメモを追加してください。など...を侵害する
Burpの使用 / エンドポイント
迅速なスキャンのためにBurpなどのツールを使用しています。何千ものリクエストを送信するとサーバーに不要な負荷がかかるため、当社に対してこれらのスキャンを実行しないようお願いいたします。
時間を節約するために、いくつかのエンドポイントを以下に示します。
https://www.scribblemaps.com/
(スキャンを実行する場合は、スキャナーが深入りするのを防ぐため、/maps/ パスをブロックしてください)
https://team.scribblemaps.com
https://manage.scribblemaps.com
https://widgets.scribblemaps.com
https://api.scribblemaps.com
https://data.scribblemaps.com
お支払い
支払いのスケジュールについては保証いたしかねます。月ごとの予算を割り当てており、深刻な問題が常に優先して支払われます。お支払いはwiseまたはpaypal経由のみとなります。
報奨金の没収
報告の検証または受理は、報酬の資格を確立するものであり、無条件の権利を保証するものではありません。ScribbleMapsは報奨金の一部または全部を減額または保留することがあります。研究者の行為が本規約または誠実な協調的開示の原則に違反する場合、没収はScribbleMapsの裁量により行われ、その理由は報告に記録され、研究者に通知されます。
本来であれば支払われるはずの報奨金は、以下のいずれかの理由により没収される場合があります。
- 時期尚早な公開または公開の脅迫。 ScribbleMapsが問題を修正し、公開を承認する前に、脆弱性を公に、第三者に、またはメディア/ソーシャルチャネルを通じて公開すること、または公開すると脅迫すること。協調的開示は本プログラムの条件です。
- 強要、脅迫、またはハラスメント。 支払いを条件に非公開にすること、スタッフを脅迫または圧迫すること、あるいはサポート、請求、または報告者用チャネルを使用して繰り返しまたは乱用的に支払いを要求すること。報酬ステータスに関する質問はバウンティポータルを通じて行う必要があり、ScribbleMapsがこれに回答します。
- 複数または重複するアイデンティティ。 提出件数や報酬を水増しするために、複数の研究者アカウントを運用すること、または別々のアカウントの報酬を共通の支払いアドレスにルーティングすること。
- 共謀または捏造された発見。 アカウント間で提出を調整すること、実証コードにおいて他の参加者のアカウントやマップを「被害者」として使用すること、または製品が生成できないデータ状態を捏造し、その結果生じたデータを漏洩として引用すること。
- 低労力または自動化されたスパム。 実証されたScribbleMaps固有のエクスプロイトを伴わない、自動スキャナーの出力、古いライブラリ/CVEリスト、または既知の対象外項目(対象外を参照)の一括提出。
- 有害または違法なテスト。 問題を実証するために必要な最小限の範囲を超えて、他のユーザーのデータにアクセス、変更、または持ち出すこと、サービスの低下または拒否を引き起こすこと、スタッフやユーザーに対してソーシャルエンジニアリングを行うこと、あるいはプログラムの範囲または適用法によって禁止されている活動。
- 虚偽表示または詐欺。 再現手順、証拠、発見日、または身元を偽ること。
注意。
- 没収は部分的(報酬の減額)または完全($0)な場合があります。
- 不正行為により没収された検証済みの報告は、同じ発見に対して再度対象となることはありません。
- これらの規約は提出の瞬間から適用され、報告が受理されたときに送信される受理通知に再記載されます。
報告の提出方法
こちらにアクセスしてください: https://api.scribblemaps.com/vulnerabilities
このサイトには、AIを介して報告を提出する方法についての説明も含まれています。報告を提出するにはログインする必要があります。
法的注意事項
制裁リストに記載されている個人、または制裁リストに記載されている国(例:キューバ、イラン、北朝鮮、スーダン、シリア)にいる個人に対しては、報酬を発行することができません。居住国および市民権に応じた税金の影響については、ご自身の責任となります。現地の法律によっては、参加能力にさらなる制限が適用される場合があります。
これはコンペティションではなく、実験的かつ裁量的な報酬プログラムです。当社はいつでもプログラムを中止することができ、報酬を支払うかどうかの決定は完全に当社の裁量に委ねられることをご理解ください。
当然のことながら、テストは法律に違反したり、ご自身のものではないデータを破壊または侵害したりしてはなりません。
最終更新