Central de Ajuda do Scribble Maps
Alterar idioma

Vulnerabilidades e Recompensas

Pagamos recompensas por vulnerabilidades descobertas ou problemas relacionados com segurança. Para receber o pagamento, o seguinte deve ser verdade.

#1 A vulnerabilidade deve ser única 
Se recebermos vários relatórios, o primeiro a reportar receberá a recompensa. Podemos pagar, a nosso critério, taxas nominais de notificação secundária para incentivar descobertas futuras.

#2 A vulnerabilidade deve ser reproduzível
Não pagaremos por nenhuma vulnerabilidade que não possa ser reproduzida. Não pagaremos recompensas por vídeos do YouTube que demonstrem uma vulnerabilidade que não possa ser reproduzida.

#3 Deve ter um cenário de ataque
O ataque deve ter capacidade de distribuição através dos nossos sistemas. Por favor, explique a capacidade de distribuição. Por exemplo, tirar partido da nossa API e depois escrever scripts maliciosos não contaria, pois isso não seria diferente de apenas escrever uma página com scripts maliciosos.
 

Categoria Exemplos Recompensa
Execução remota de código Injeção de comandos, bugs de desserialização, escapes de sandbox $200 – $800
Acesso irrestrito ao sistema de arquivos ou banco de dados Injeção de SQL, leitura/escrita de arquivos arbitrários $500 – $2,000
Bugs de falha lógica que vazam ou contornam controles de segurança significativos Referência direta a objetos, escalada de privilégios, personificação de usuário remoto, invasão de conta $200 – $1,000
Vulnerabilidades de segurança do mapa Exposição inadequada de mapa, vazamento de dados de mapa seguro $100 – $500
Executar código no cliente XSS armazenado, XSS refletido $100 – $500
Outras vulnerabilidades de segurança válidas CSRF, clickjacking, divulgação de informações, redirecionamento aberto $25 – $200

Como os valores das recompensas são determinados

Cada categoria acima tem uma faixa de pagamento. Onde um relatório válido se enquadra dentro da sua faixa depende de três fatores:

Privilégio necessário para explorar. Bugs não autenticados ficam no topo da faixa. Bugs que exigem um usuário autenticado ficam no meio. Bugs que exigem um contexto privilegiado (team admin, team owner, paid plan, equipe interna) ficam na parte inferior.

Raio de impacto. Vulnerabilidades que afetam todos os usuários ou todos os mapas pagam mais do que vulnerabilidades que afetam uma única conta ou uma única equipe à qual o invasor já pertence.

Reversibilidade. Danos que o usuário afetado pode desfazer por meio de fluxos de trabalho normais (por exemplo, uma redefinição de senha) pagam menos do que danos que persistem ou que exigem a nossa intervenção para serem desfeitos.

A qualidade do relatório também conta. Um relatório claro com uma prova de conceito funcional, análise de causa raiz e uma sugestão de remediação pode render o topo da faixa, mesmo quando o impacto técnico por si só ficaria no meio da faixa. Relatórios desleixados ou especulativos podem render o valor mínimo.

Fora de escopo

O seguinte não é elegível para recompensa:

Mapas comunitários anônimos. Mapas sem proprietário que são editáveis por qualquer pessoa são um recurso comunitário de longa data. Salvar por cima de um mapa anônimo não é uma vulnerabilidade.

Mapas não listados (URL como credencial). Mapas sem LockView são intencionalmente acessíveis a qualquer pessoa que conheça o URL, semelhante a um vídeo não listado do YouTube. Acessar ou salvar tal mapa sabendo o seu código de mapa é por design.

Software de terceiros que hospedamos, mas não mantemos. Problemas no GeoServer, Tomcat ou outras pilhas de terceiros implantadas junto com os nossos serviços. Por favor, reporte estes problemas aos respetivos mantenedores upstream.

Cabeçalhos de segurança ausentes sem um cenário de ataque concreto. Relatórios sobre CSP, X-Frame-Options, HSTS, etc. sem um exploit funcional não são elegíveis.

Limitação de taxa (rate limiting) isolada. Falta de limitação de taxa em endpoints onde a limitação de taxa não é crítica para a segurança, sem um cenário de abuso demonstrado.

Uso de IA

Utilizamos IA para fazer a validação inicial para triagem. Às vezes ela comete erros, fazemos revisões humanas em cada um, no entanto, se achar que a IA cometeu um grande erro inicialmente, adicione uma nota ao envio com mais contexto etc..comprometer qualquer

Uso do Burp / Endpoints

Usamos ferramentas como o Burp para varreduras rápidas. Geralmente preferimos que não faça essas varreduras em nós, pois atingir-nos com milhares de solicitações apenas coloca cargas desnecessárias nos nossos servidores. 

Para economizar tempo, aqui estão alguns endpoints: 

https://www.scribblemaps.com/ 
(Se fizer uma varredura, bloqueie o caminho /maps/, pois isso enviará os scanners para um beco sem saída) 

https://team.scribblemaps.com 
https://manage.scribblemaps.com 
https://widgets.scribblemaps.com 
https://api.scribblemaps.com 
https://data.scribblemaps.com

Pagamentos

Não há garantias quanto aos prazos de pagamento. Alocamos um orçamento mensal, sendo que os problemas graves são sempre pagos primeiro. Apenas efetuamos pagamentos via Wise ou PayPal.
 

Perda da Recompensa

A validação ou aceitação de um relatório estabelece a elegibilidade para uma recompensa, não um direito incondicional a ela. A ScribbleMaps pode reduzir ou reter uma recompensa no todo ou em parte quando a conduta de um pesquisador violar estes termos ou os princípios de divulgação coordenada de boa-fé. A perda é a critério da ScribbleMaps; o motivo é registrado no relatório e comunicado ao pesquisador.

Uma recompensa que de outra forma seria devida pode ser perdida por qualquer um dos seguintes motivos:

  1. Divulgação pública prematura ou ameaçada. Divulgar a vulnerabilidade — ou ameaçar divulgá-la — publicamente, a terceiros ou através de canais de mídia/redes sociais antes que a ScribbleMaps tenha remediado o problema e autorizado a divulgação. A divulgação coordenada é uma condição do programa.
  2. Coação, extorsão ou assédio. Condicionar a não divulgação ao pagamento; ameaçar ou pressionar a equipe; ou usar canais de suporte, faturamento ou de relatórios para exigir o pagamento de forma repetida ou abusiva. Dúvidas sobre o status da recompensa devem ser levantadas através do portal de recompensas, as quais a ScribbleMaps responderá.
  3. Identidades múltiplas ou duplicadas. Operar mais de uma conta de pesquisador, ou direcionar recompensas de contas separadas para um endereço de pagamento compartilhado, para inflar o volume de envios ou as recompensas.
  4. Conluio ou descobertas fabricadas. Coordenar envios entre contas, usar a conta ou os mapas de outro participante como a "vítima" em uma prova de conceito, ou fabricar um estado de dados que o produto não pode produzir e, em seguida, citar os dados resultantes como um vazamento.
  5. Spam automatizado ou de baixo esforço. Envios em massa de resultados de scanners automatizados, listas de bibliotecas desatualizadas/CVEs ou itens conhecidos como fora de escopo (ver Fora de escopo) sem um exploit demonstrado e específico da ScribbleMaps.
  6. Testes prejudiciais ou ilegais. Acessar, alterar ou exfiltrar dados de outros usuários além do mínimo necessário para demonstrar o problema; degradar ou negar o serviço; engenharia social com funcionários ou usuários; ou qualquer atividade proibida pelo escopo do programa ou pela lei aplicável.
  7. Falsidade ideológica ou fraude. Falsificar etapas de reprodução, evidências, datas de descoberta ou identidade.

Notas.

  • A perda pode ser parcial (uma recompensa reduzida) ou total ($0).
  • Um relatório validado que seja perdido por má conduta não é elegível novamente para a mesma descoberta.
  • Estes termos aplicam-se a partir do momento do envio e são reafirmados no aviso de aceitação enviado quando um relatório é aceito.

Para enviar um relatório

Por favor, visite: https://api.scribblemaps.com/vulnerabilities

O site também inclui instruções sobre como enviar relatórios via IA. Deve iniciar sessão para enviar um relatório.

Pontos legais

Não podemos emitir recompensas a indivíduos que estejam em listas de sanções ou que estejam em países (por exemplo, Cuba, Irão, Coreia do Norte, Sudão e Síria) em listas de sanções. É responsável por quaisquer implicações fiscais, dependendo do seu país de residência e cidadania. Podem existir restrições adicionais à sua capacidade de participar, dependendo da sua legislação local.

Isto não é uma competição, mas sim um programa de recompensas experimental e discricionário. Deve compreender que podemos cancelar o programa a qualquer momento, e a decisão de pagar ou não uma recompensa tem de ser inteiramente do nosso critério.

Claro que os seus testes não devem violar nenhuma lei, nem perturbar ou comprometer quaisquer dados que não sejam seus.

Última atualização