Уязвимости и вознаграждения
Мы выплачиваем вознаграждения за обнаруженные уязвимости или проблемы, связанные с безопасностью. Чтобы получить выплату, должны соблюдаться следующие условия.
#1 Уязвимость должна быть уникальной
Если мы получим несколько отчетов, вознаграждение получит тот, кто сообщил первым. Мы можем по своему усмотрению выплачивать номинальные сборы за вторичные уведомления, чтобы стимулировать будущие открытия.
#2 Уязвимость должна быть воспроизводимой
Мы не выплачиваем вознаграждение за уязвимости, которые невозможно воспроизвести. Мы не выплачиваем вознаграждения за видеоролики на YouTube, демонстрирующие уязвимость, которую невозможно воспроизвести.
#3 Должен быть сценарий атаки
Атака должна иметь возможность распространения через наши системы. Пожалуйста, объясните возможность распространения. Например, использование нашего API и последующее написание вредоносных скриптов не будет считаться уязвимостью, так как это ничем не отличается от простого создания страницы с вредоносными скриптами.
| Категория | Примеры | Вознаграждение |
| Удаленное выполнение кода | Внедрение команд, ошибки десериализации, обход песочницы | $200 – $800 |
| Неограниченный доступ к файловой системе или базе данных | SQL-инъекция, произвольное чтение/запись файлов | $500 – $2,000 |
| Логические ошибки, приводящие к утечке данных или обходу важных средств контроля безопасности | Прямая ссылка на объект, повышение привилегий, удаленное олицетворение пользователя, захват учетной записи | $200 – $1,000 |
| Уязвимости безопасности карт | Ненадлежащее раскрытие карты, утечка данных защищенной карты | $100 – $500 |
| Выполнение кода на стороне клиента | Хранимая XSS, отраженная XSS | $100 – $500 |
| Другие действительные уязвимости безопасности | CSRF, кликджекинг, раскрытие информации, открытый редирект | $25 – $200 |
Как определяются размеры вознаграждений
Для каждой категории выше установлен диапазон выплат. То, в какую часть диапазона попадет действительный отчет, зависит от трех факторов:
Привилегии, необходимые для эксплуатации. Ошибки без аутентификации попадают в верхнюю часть диапазона. Ошибки, требующие аутентифицированного пользователя, попадают в середину. Ошибки, требующие привилегированного контекста (администратор команды, владелец команды, платный тариф, внутренний персонал), попадают в нижнюю часть.
Радиус поражения. Уязвимости, затрагивающие каждого пользователя или каждую карту, оплачиваются выше, чем уязвимости, затрагивающие одну учетную запись или одну команду, к которой злоумышленник уже принадлежит.
Обратимость. Ущерб, который пострадавший пользователь может исправить с помощью обычных рабочих процессов (например, сброс пароля), оплачивается меньше, чем ущерб, который сохраняется или требует нашего вмешательства для устранения.
Качество отчета также имеет значение. Четкое описание с рабочим подтверждением концепции, анализом первопричин и предложением по устранению может принести максимальную сумму диапазона, даже если техническое воздействие само по себе соответствовало бы среднему уровню. Небрежные или спекулятивные отчеты могут получить минимальную сумму.
Вне рамок программы
Следующее не дает права на получение вознаграждения:
Анонимные карты сообщества. Карты без владельца, которые может редактировать любой желающий, являются давней функцией сообщества. Сохранение поверх анонимной карты не является уязвимостью.
Неперечисленные карты (URL в качестве учетных данных). Карты без LockView намеренно доступны любому, кто знает URL-адрес, аналогично неперечисленному видео на YouTube. Доступ к такой карте или ее сохранение при знании кода карты предусмотрены дизайном.
Стороннее программное обеспечение, которое мы размещаем, но не обслуживаем. Проблемы в GeoServer, Tomcat или других сторонних стеках, развернутых вместе с нашими службами. Пожалуйста, сообщайте о них соответствующим вышестоящим разработчикам.
Отсутствие заголовков безопасности без конкретного сценария атаки. Отчеты о CSP, X-Frame-Options, HSTS и т. д. без работающего эксплойта не принимаются.
Ограничение частоты запросов само по себе. Отсутствие ограничения частоты запросов на конечных точках, где это ограничение не является критически важным для безопасности, без продемонстрированного сценария злоупотребления.
Использование ИИ
Мы используем ИИ для первоначальной проверки при сортировке. Иногда он совершает ошибки, мы проводим ручную проверку каждого отчета, однако, если вы считаете, что ИИ изначально совершил грубую ошибку, добавьте примечание к отправке с дополнительным контекстом и т. д..скомпрометировать любые
Использование Burp / Конечные точки
Мы используем такие инструменты, как burp, для быстрого сканирования. Мы бы предпочли, чтобы вы не проводили такие сканирования на наших ресурсах, так как отправка тысяч запросов создает ненужную нагрузку на наши серверы.
Чтобы сэкономить ваше время, вот некоторые конечные точки:
https://www.scribblemaps.com/
(Если вы проводите сканирование, заблокируйте путь /maps/, так как это заведет сканеры в тупик)
https://team.scribblemaps.com
https://manage.scribblemaps.com
https://widgets.scribblemaps.com
https://api.scribblemaps.com
https://data.scribblemaps.com
Выплаты
Мы не гарантируем сроки выплат. Мы выделяем ежемесячный бюджет, при этом серьезные проблемы всегда оплачиваются в первую очередь. Мы осуществляем выплаты только через wise или paypal.
Аннулирование вознаграждения
Проверка или принятие отчета устанавливает лишь право на получение вознаграждения, а не безусловное право на него. ScribbleMaps может снизить или удержать вознаграждение полностью или частично, если поведение исследователя нарушает эти условия или принципы добросовестного скоординированного раскрытия информации. Аннулирование производится по усмотрению ScribbleMaps; причина фиксируется в отчете и сообщается исследователю.
Вознаграждение, которое в противном случае подлежало бы выплате, может быть аннулировано по любой из следующих причин:
- Преждевременное публичное раскрытие или угроза раскрытия. Раскрытие уязвимости — или угроза ее раскрытия — публично, третьим лицам или через СМИ/социальные каналы до того, как ScribbleMaps устранит проблему и разрешит раскрытие. Скоординированное раскрытие информации является условием программы.
- Принуждение, вымогательство или преследование. Обусловливание неразглашения оплатой; угрозы или давление на персонал; или использование каналов поддержки, выставления счетов или отправки отчетов для неоднократных или оскорбительных требований оплаты. Вопросы о статусе вознаграждения следует задавать через портал вознаграждений, на которые ScribbleMaps ответит.
- Несколько или дублирующие учетные записи. Использование более чем одной учетной записи исследователя или направление вознаграждений для разных учетных записей на общий платежный адрес с целью искусственного завышения объема отправленных отчетов или вознаграждений.
- Сговор или сфабрикованные результаты. Координация отправки отчетов между учетными записями, использование учетной записи или карт другого участника в качестве «жертвы» в подтверждении концепции или фабрикация состояния данных, которое продукт не может создать, с последующим указанием на полученные данные как на утечку.
- Низкокачественный или автоматизированный спам. Массовая отправка результатов работы автоматических сканеров, списков устаревших библиотек/CVE или заведомо не входящих в рамки программы элементов (см. раздел Вне рамок программы) без демонстрации эксплойта, специфичного для ScribbleMaps.
- Вредоносное или незаконное тестирование. Доступ, изменение или эксфильтрация данных других пользователей сверх минимума, необходимого для демонстрации проблемы; ухудшение работы или отказ в обслуживании; социальная инженерия в отношении персонала или пользователей; или любая деятельность, запрещенная рамками программы или применимым законодательством.
- Введение в заблуждение или мошенничество. Фальсификация шагов воспроизведения, доказательств, дат обнаружения или личности.
Примечания.
- Аннулирование может быть частичным (сниженное вознаграждение) или полным ($0).
- Подтвержденный отчет, аннулированный из-за ненадлежащего поведения, не может быть повторно подан для того же обнаружения.
- Эти условия применяются с момента отправки отчета и дублируются в уведомлении о принятии, отправляемом при одобрении отчета.
Чтобы отправить отчет
Пожалуйста, посетите: https://api.scribblemaps.com/vulnerabilities
На сайте также содержатся инструкции по отправке отчетов с помощью ИИ. Для отправки отчета необходимо войти в систему.
Юридические аспекты
Мы не можем выплачивать вознаграждения лицам, находящимся в санкционных списках, или тем, кто находится в странах (например, Куба, Иран, Северная Корея, Судан и Сирия), включенных в санкционные списки. Вы несете ответственность за любые налоговые последствия в зависимости от страны вашего проживания и гражданства. Могут существовать дополнительные ограничения на ваше участие в зависимости от вашего местного законодательства.
Это не соревнование, а экспериментальная программа вознаграждений, выплачиваемых по нашему усмотрению. Вы должны понимать, что мы можем закрыть программу в любое время, и решение о выплате или невыплате вознаграждения принимается исключительно по нашему усмотрению.
Разумеется, ваше тестирование не должно нарушать никаких законов, а также нарушать работу или ставить под угрозу любые данные, которые не принадлежат вам.
Последнее обновление