Centrum pomocy Scribble Maps
Zmień język

Luki w zabezpieczeniach i nagrody

Wypłacamy nagrody za wykryte luki w zabezpieczeniach lub kwestie związane z bezpieczeństwem. Aby otrzymać wypłatę, muszą zostać spełnione następujące warunki.

#1 Luka musi być unikalna 
Jeśli otrzymamy wiele zgłoszeń, nagrodę otrzyma osoba, która zgłosiła ją jako pierwsza. Według własnego uznania możemy wypłacić symboliczne opłaty za zgłoszenia wtórne, aby zachęcić do dalszych poszukiwań.

#2 Luka musi być możliwa do odtworzenia
Nie wypłacimy nagrody za żadną lukę, której nie można odtworzyć. Nie będziemy wypłacać nagród za filmy na YouTube, które demonstrują lukę, której nie można odtworzyć.

#3 Musi istnieć scenariusz ataku
Atak musi mieć możliwość dystrybucji za pośrednictwem naszych systemów. Prosimy o wyjaśnienie możliwości dystrybucji. Na przykład wykorzystanie naszego API, a następnie napisanie złośliwych skryptów nie będzie się liczyć, ponieważ nie różniłoby się to od zwykłego napisania strony ze złośliwymi skryptami.
 

Kategoria Przykłady Nagroda
Zdalne wykonanie kodu Wstrzykiwanie poleceń, błędy deserializacji, ucieczka z piaskownicy (sandbox escape) $200 – $800
Nieograniczony dostęp do systemu plików lub bazy danych SQL injection, odczyt/zapis dowolnych plików $500 – $2,000
Błędy logiczne ujawniające lub omijające istotne zabezpieczenia Bezpośrednie odwołanie do obiektu, eskalacja uprawnień, zdalne podszywanie się pod użytkownika, przejęcie konta $200 – $1,000
Luki w zabezpieczeniach map Nieprawidłowe udostępnienie mapy, wyciek danych z zabezpieczonej mapy $100 – $500
Wykonanie kodu po stronie klienta Przechowywany XSS, odbity XSS $100 – $500
Inne prawidłowe luki w zabezpieczeniach CSRF, clickjacking, ujawnienie informacji, otwarte przekierowanie $25 – $200

Jak ustalane są kwoty nagród

Każda z powyższych kategorii ma określony przedział wypłat. To, w którym miejscu przedziału znajdzie się prawidłowe zgłoszenie, zależy od trzech czynników:

Uprawnienia wymagane do eksploatacji. Błędy niewymagające uwierzytelnienia trafiają na górną granicę przedziału. Błędy wymagające uwierzytelnionego użytkownika trafiają do środka. Błędy wymagające uprawnionego kontekstu (administrator zespołu, właściciel zespołu, płatny plan, personel wewnętrzny) trafiają na dół.

Zasięg rażenia. Luki wpływające na każdego użytkownika lub każdą mapę są wyceniane wyżej niż luki wpływające na pojedyncze konto lub pojedynczy zespół, do którego napastnik już należy.

Odwracalność. Szkody, które poszkodowany użytkownik może cofnąć za pomocą standardowych procedur (na przykład resetowania hasła), są wyceniane niżej niż szkody, które są trwałe lub wymagają naszej interwencji w celu ich cofnięcia.

Jakość zgłoszenia również ma znaczenie. Jasny opis z działającym dowodem koncepcji, analizą przyczyny źródłowej i sugestią naprawy może przynieść maksymalną kwotę z przedziału, nawet jeśli sam wpływ techniczny plasowałby zgłoszenie w środku stawki. Niedbałe lub spekulacyjne zgłoszenia mogą otrzymać minimalną kwotę.

Poza zakresem

Następujące elementy nie kwalifikują się do nagrody:

Anonimowe mapy społeczności. Mapy bez właściciela, które mogą być edytowane przez każdego, są od dawna istniejącą funkcją społecznościową. Nadpisanie anonimowej mapy nie jest luką w zabezpieczeniach.

Mapy niepubliczne (URL jako poświadczenie). Mapy bez funkcji LockView są celowo dostępne dla każdego, kto zna adres URL, podobnie jak niepubliczny film na YouTube. Uzyskanie dostępu do takiej mapy lub jej zapisanie poprzez znajomość jej kodu mapy jest działaniem zgodnym z projektem.

Oprogramowanie firm trzecich, które hostujemy, ale którego nie utrzymujemy. Problemy w GeoServer, Tomcat lub innych stosach technologicznych firm trzecich wdrożonych obok naszych usług. Prosimy o zgłaszanie ich do odpowiednich twórców oprogramowania.

Brakujące nagłówki bezpieczeństwa bez konkretnego scenariusza ataku. Zgłoszenia dotyczące CSP, X-Frame-Options, HSTS itp. bez działającego exploita nie kwalifikują się do nagrody.

Ograniczanie liczby żądań (rate limiting) w izolacji. Brak ograniczania liczby żądań na punktach końcowych, gdzie takie ograniczenie nie jest krytyczne dla bezpieczeństwa, bez zademonstrowanego scenariusza nadużycia.

Korzystanie z AI

Wykorzystujemy sztuczną inteligencję do wstępnej weryfikacji i klasyfikacji zgłoszeń. Czasami popełnia ona błędy, dlatego każde zgłoszenie weryfikujemy ręcznie. Jeśli jednak uważasz, że AI popełniła na początku poważny błąd, dodaj notatkę do zgłoszenia z dodatkowym kontekstem itp..naruszyć jakiekolwiek

Korzystanie z Burp / Punkty końcowe (Endpoints)

Do szybkich skanów używamy narzędzi takich jak burp. Z reguły wolelibyśmy, aby nie przeprowadzać na nas takich skanów, ponieważ uderzanie tysiącami żądań generuje niepotrzebne obciążenie naszych serwerów. 

Aby zaoszczędzić Twój czas, oto niektóre punkty końcowe: 

https://www.scribblemaps.com/ 
(Jeśli wykonujesz skanowanie, zablokuj ścieżkę /maps/, ponieważ wprowadzi to skanery w ślepą uliczkę) 

https://team.scribblemaps.com 
https://manage.scribblemaps.com 
https://widgets.scribblemaps.com 
https://api.scribblemaps.com 
https://data.scribblemaps.com

Płatności

Nie ma gwarancji co do terminów płatności. Przeznaczamy na ten cel miesięczny budżet, przy czym poważne problemy są zawsze opłacane w pierwszej kolejności. Płatności realizujemy wyłącznie za pośrednictwem wise lub paypal.
 

Utrata prawa do nagrody

Zweryfikowanie lub zaakceptowanie zgłoszenia ustanawia kwalifikowalność do nagrody, a nie bezwarunkowe prawo do niej. ScribbleMaps może obniżyć lub wstrzymać nagrodę w całości lub w części, jeśli postępowanie badacza narusza niniejsze warunki lub zasady skoordynowanego ujawniania informacji w dobrej wierze. Utrata nagrody następuje według uznania ScribbleMaps; powód jest odnotowywany w zgłoszeniu i przekazywany badaczowi.

Nagroda, która w innym przypadku byłaby należna, może zostać utracona z jednego z następujących powodów:

  1. Przedwczesne ujawnienie lub groźba ujawnienia publicznego. Ujawnienie luki — lub grożenie jej ujawnieniem — publicznie, stronom trzecim lub za pośrednictwem mediów/kanałów społecznościowych, zanim ScribbleMaps usunie problem i zezwoli na ujawnienie. Skoordynowane ujawnianie informacji jest warunkiem uczestnictwa w programie.
  2. Przymus, wymuszenie lub nękanie. Uzależnianie nieujawnienia informacji od zapłaty; grożenie lub wywieranie nacisku na personel; lub korzystanie z kanałów wsparcia, rozliczeń lub zgłoszeń w celu wielokrotnego lub napastliwego żądania zapłaty. Pytania o status nagrody należy zadawać za pośrednictwem portalu nagród, na które ScribbleMaps odpowie.
  3. Wiele lub duplikowane tożsamości. Korzystanie z więcej niż jednego konta badacza lub kierowanie nagród z różnych kont na wspólny adres płatności w celu sztucznego zwiększenia liczby zgłoszeń lub nagród.
  4. Zmowa lub sfabrykowane ustalenia. Koordynowanie zgłoszeń między kontami, używanie konta lub map innego uczestnika jako „ofiary” w dowodzie koncepcji lub fabrykowanie stanu danych, którego produkt nie może wygenerować, a następnie powoływanie się na powstałe dane jako wyciek.
  5. Niski nakład pracy lub automatyczny spam. Masowe przesyłanie wyników automatycznych skanerów, list nieaktualnych bibliotek/CVE lub znanych elementów wyłączonych z zakresu (patrz Poza zakresem) bez zademonstrowanego exploita specyficznego dla ScribbleMaps.
  6. Szkodliwe lub niezgodne z prawem testowanie. Uzyskiwanie dostępu, modyfikowanie lub eksfiltrowanie danych innych użytkowników poza absolutne minimum niezbędne do zademonstrowania problemu; pogarszanie jakości usług lub odmowa usługi; socjotechnika wobec personelu lub użytkowników; lub jakakolwiek działalność zabroniona przez zakres programu lub obowiązujące prawo.
  7. Wprowadzanie w błąd lub oszustwo. Fałszowanie kroków reprodukcji, dowodów, dat wykrycia lub tożsamości.

Uwagi.

  • Utrata nagrody może być częściowa (zmniejszona nagroda) lub całkowita (0 USD).
  • Zweryfikowane zgłoszenie, które zostało utracone z powodu niewłaściwego postępowania, nie kwalifikuje się ponownie do nagrody za to samo znalezisko.
  • Niniejsze warunki obowiązują od momentu przesłania zgłoszenia i są powtórzone w powiadomieniu o akceptacji wysyłanym po zatwierdzeniu zgłoszenia.

Aby przesłać zgłoszenie

Prosimy odwiedzić stronę: https://api.scribblemaps.com/vulnerabilities

Strona zawiera również instrukcje dotyczące przesyłania zgłoszeń za pośrednictwem AI. Aby przesłać zgłoszenie, musisz się zalogować.

Kwestie prawne

Nie jesteśmy w stanie przyznawać nagród osobom znajdującym się na listach sankcyjnych ani osobom przebywającym w krajach objętych sankcjami (np. Kuba, Iran, Korea Północna, Sudan i Syria). Jesteś odpowiedzialny za wszelkie skutki podatkowe w zależności od kraju zamieszkania i obywatelstwa. Mogą istnieć dodatkowe ograniczenia dotyczące możliwości wzięcia udziału w programie w zależności od lokalnego prawa.

To nie jest konkurs, lecz eksperymentalny i uznaniowy program nagród. Należy pamiętać, że możemy zakończyć program w dowolnym momencie, a decyzja o wypłacie nagrody zależy wyłącznie od naszego uznania.

Oczywiście Twoje testy nie mogą naruszać żadnego prawa, ani zakłócać lub narażać na szwank żadnych danych, które nie należą do Ciebie.

Ostatnia aktualizacja