Scribble Maps-helpcentrum
Taal wijzigen

Kwetsbaarheden en beloningen

We betalen beloningen voor ontdekte kwetsbaarheden of beveiligingsgerelateerde problemen. Om uitbetaald te krijgen, moet het volgende waar zijn.

#1 De kwetsbaarheid moet uniek zijn 
Als we meerdere meldingen ontvangen, krijgt de eerste die meldt de beloning. We kunnen, naar eigen goeddunken, nominale secundaire meldingskosten uitbetalen om toekomstige ontdekkingen aan te moedigen.

#2 De kwetsbaarheid moet reproduceerbaar zijn
We betalen niet voor kwetsbaarheden die niet kunnen worden gereproduceerd. We betalen geen beloningen uit voor YouTube-video's die een kwetsbaarheid demonstreren die niet kan worden gereproduceerd.

#3 Moet een aanvalsscenario hebben
De aanval moet distributiecapaciteit hebben via onze systemen. Leg de distributiecapaciteit uit. Bijvoorbeeld, het gebruikmaken van onze API en vervolgens het schrijven van kwaadaardige scripts telt niet mee, omdat dit niet anders zou zijn dan het schrijven van een pagina met kwaadaardige scripts.
 

Categorie Voorbeelden Beloning
Remote code execution Command-injectie, deserialisatie-bugs, sandbox-escapes $200 – $800
Onbeperkte toegang tot bestandssysteem of database SQL-injectie, willekeurig bestand lezen/schrijven $500 – $2,000
Logische fouten die belangrijke beveiligingscontroles lekken of omzeilen Directe objectreferentie, escalatie van privileges, imitatie van externe gebruikers, accountovername $200 – $1,000
Kaartbeveiligingskwetsbaarheden Onjuiste blootstelling van kaarten, datalek van beveiligde kaarten $100 – $500
Code uitvoeren op de client Opgeslagen XSS, gereflecteerde XSS $100 – $500
Andere geldige beveiligingskwetsbaarheden CSRF, clickjacking, informatieonthulling, open redirect $25 – $200

Hoe de hoogte van de beloning wordt bepaald

Elke categorie hierboven heeft een uitbetalingsbereik. Waar een geldige melding binnen dit bereik valt, hangt af van drie factoren:

Vereiste privileges om te misbruiken. Niet-geauthenticeerde bugs vallen aan de bovenkant van het bereik. Bugs die een geauthenticeerde gebruiker vereisen, vallen in het midden. Bugs die een geprivilegieerde context vereisen (team admin, team owner, betaald abonnement, intern personeel) vallen aan de onderkant.

Impactbereik (Blast radius). Kwetsbaarheden die invloed hebben op elke gebruiker of elke kaart betalen meer uit dan kwetsbaarheden die invloed hebben op een enkel account of een enkel team waartoe de aanvaller al behoort.

Omkeerbaarheid. Schade die de getroffen gebruiker kan herstellen via normale workflows (bijvoorbeeld een wachtwoordherstel) betaalt minder uit dan schade die aanhoudt of die onze tussenkomst vereist om ongedaan te maken.

De kwaliteit van de melding speelt ook een rol. Een duidelijke beschrijving met een werkend proof of concept, oorzaakanalyse (root-cause analysis) en een suggestie voor herstel kan de bovenkant van het bereik opleveren, zelfs als de technische impact alleen in het middenbereik zou vallen. Slordige of speculatieve meldingen kunnen aan de onderkant eindigen.

Buiten de scope

Het volgende komt niet in aanmerking voor een beloning:

Anonieme community-kaarten. Kaarten zonder eigenaar die door iedereen kunnen worden bewerkt, zijn een langdurige community-functie. Het overschrijven van een anonieme kaart is geen kwetsbaarheid.

Niet-vermelde kaarten (URL-als-inloggegeven). Kaarten zonder LockView zijn opzettelijk toegankelijk voor iedereen die de URL kent, vergelijkbaar met een niet-vermelde YouTube-video. Het openen of opslaan van een dergelijke kaart door de kaartcode te kennen, is zo ontworpen.

Software van derden die we hosten maar niet onderhouden. Problemen in GeoServer, Tomcat of andere stacks van derden die naast onze diensten zijn geïmplementeerd. Meld deze a.u.b. aan de respectievelijke upstream-onderhouders.

Ontbrekende beveiligingsheaders zonder een concreet aanvalsscenario. Meldingen over CSP, X-Frame-Options, HSTS, enz. zonder een werkende exploit komen niet in aanmerking.

Snelheidsbeperking (Rate limiting) op zichzelf. Het ontbreken van snelheidsbeperking op eindpunten waar snelheidsbeperking niet cruciaal is voor de beveiliging, zonder een aangetoond misbruikscenario.

Gebruik van AI

We maken gebruik van AI om de eerste validatie voor triage uit te voeren. Het maakt soms fouten, we voeren voor elke melding een menselijke beoordeling uit. Als u echter denkt dat de AI in eerste instantie een grote fout heeft gemaakt, voeg dan een opmerking toe aan de indiening met meer context enz..compromitteer eventuele

Gebruik van Burp / Eindpunten

We gebruiken tools zoals Burp voor snelle scans. We geven er over het algemeen de voorkeur aan dat u deze scans niet op ons uitvoert, omdat het bestoken met duizenden verzoeken onnodige belasting van onze servers veroorzaakt. 

Om u wat tijd te besparen, zijn hier enkele eindpunten: 

https://www.scribblemaps.com/ 
(Als u een scan uitvoert, blokkeer dan het pad /maps/ omdat dit scanners in een eindeloze lus zal sturen) 

https://team.scribblemaps.com 
https://manage.scribblemaps.com 
https://widgets.scribblemaps.com 
https://api.scribblemaps.com 
https://data.scribblemaps.com

Betalingen

Er zijn geen garanties over de betalingstermijnen. We wijzen een maandelijks budget toe, waarbij ernstige problemen altijd als eerste worden uitbetaald. We betalen alleen via Wise of PayPal.
 

Verval van beloning

Het valideren of accepteren van een melding stelt de geschiktheid voor een beloning vast, niet een onvoorwaardelijk recht erop. ScribbleMaps kan een beloning geheel of gedeeltelijk verlagen of inhouden wanneer het gedrag van een onderzoeker deze voorwaarden of de principes van gecoördineerde openbaarmaking te goeder trouw (coordinated disclosure) schendt. Verval is ter beoordeling van ScribbleMaps; de reden wordt op de melding vermeld en aan de onderzoeker meegedeeld.

Een beloning die anders betaalbaar zou zijn, kan vervallen om een van de volgende redenen:

  1. Voortijdige of dreigende openbare bekendmaking. Het openbaar maken van de kwetsbaarheid — of dreigen deze openbaar te maken — aan derden of via media/sociale kanalen voordat ScribbleMaps het probleem heeft verholpen en toestemming heeft gegeven voor openbaarmaking. Gecoördineerde openbaarmaking is een voorwaarde van het programma.
  2. Dwang, afpersing of intimidatie. Het afhankelijk maken van geheimhouding van betaling; het bedreigen of onder druk zetten van personeel; of het herhaaldelijk of misbruikend eisen van betaling via support-, facturerings- of melderkanalen. Vragen over de status van de beloning moeten worden gesteld via het bounty-portaal, dat ScribbleMaps zal beantwoorden.
  3. Meerdere of dubbele identiteiten. Het beheren van meer dan één onderzoekersaccount, of het routeren van beloningen voor afzonderlijke accounts naar een gedeeld betalingsadres, om het aantal inzendingen of beloningen kunstmatig te verhogen.
  4. Samenspanning of gefabriceerde bevindingen. Het coördineren van inzendingen over verschillende accounts, het gebruiken van het account of de kaarten van een andere deelnemer als het "slachtoffer" in een proof of concept, of het fabriceren van een gegevensstatus die het product niet kan produceren en vervolgens de resulterende gegevens aanhalen als een lek.
  5. Weinig inspanning of geautomatiseerde spam. Bulkinzendingen van geautomatiseerde scanneroutput, lijsten met verouderde bibliotheken/CVE's, of bekende items die buiten de scope vallen (zie Buiten de scope) zonder een aangetoonde, ScribbleMaps-specifieke exploit.
  6. Schadelijk of onrechtmatig testen. Het openen, wijzigen of exfiltreren van gegevens van andere gebruikers buiten het minimum dat nodig is om het probleem aan te tonen; het verslechteren of weigeren van service; social engineering van personeel of gebruikers; of elke activiteit die verboden is door de scope van het programma of de toepasselijke wetgeving.
  7. Verkeerde voorstelling van zaken of fraude. Het vervalsen van reproductiestappen, bewijsmateriaal, ontdekkingsdata of identiteit.

Opmerkingen.

  • Verval kan gedeeltelijk zijn (een verlaagde beloning) of volledig ($0).
  • Een gevalideerde melding die is vervallen wegens wangedrag komt niet opnieuw in aanmerking voor dezelfde bevinding.
  • Deze voorwaarden zijn van toepassing vanaf het moment van indiening en worden herhaald in de acceptatiebevestiging die wordt verzonden wanneer een melding wordt geaccepteerd.

Een melding indienen

Ga naar: https://api.scribblemaps.com/vulnerabilities

De site bevat ook instructies over hoe u meldingen via AI kunt indienen. U moet inloggen om een melding in te dienen.

Juridische punten

We kunnen geen beloningen uitreiken aan personen die op sanctielijsten staan, of die zich in landen bevinden (bijv. Cuba, Iran, Noord-Korea, Soedan en Syrië) die op sanctielijsten staan. U bent zelf verantwoordelijk voor eventuele fiscale gevolgen, afhankelijk van uw land van verblijf en staatsburgerschap. Er kunnen aanvullende beperkingen gelden voor uw deelname, afhankelijk van uw lokale wetgeving.

Dit is geen wedstrijd, maar eerder een experimenteel en discretionair beloningsprogramma. U dient te begrijpen dat we het programma op elk moment kunnen annuleren, en de beslissing om al dan niet een beloning te betalen ligt volledig naar ons eigen goeddunken.

Uiteraard mag uw testen geen enkele wet overtreden, of gegevens verstoren of in gevaar brengen die niet van uzelf zijn.

Laatst bijgewerkt