Scribble Maps Yardım Merkezi
Dili değiştir

Güvenlik Açıkları ve Ödüller

Keşfedilen güvenlik açıkları veya güvenlikle ilgili sorunlar için ödül ödüyoruz. Ödeme alabilmek için aşağıdakilerin geçerli olması gerekir.

#1 Güvenlik açığı benzersiz olmalıdır 
Birden fazla rapor alırsak, ilk rapor eden ödülü alır. Gelecekteki keşifleri teşvik etmek için, kendi takdirimize bağlı olarak nominal ikincil bildirim ücretleri ödeyebiliriz.

#2 Güvenlik açığı yeniden üretilebilir olmalıdır
Yeniden üretilemeyen hiçbir güvenlik açığı için ödeme yapmayacağız. Yeniden üretilemeyen bir güvenlik açığını gösteren YouTube videoları için ödül ödemeyeceğiz.

#3 Bir saldırı senaryosu olmalıdır
Saldırının bizim sistemlerimiz aracılığıyla dağıtım yeteneği olmalıdır. Lütfen dağıtım yeteneğini açıklayın. Örneğin, API'mizden yararlanıp ardından kötü amaçlı betikler yazmak, kötü amaçlı betikler içeren bir sayfa yazmaktan farklı olmayacağı için sayılmayacaktır.
 

Kategori Örnekler Ödül
Uzaktan kod yürütme Komut enjeksiyonu, seri durumdan çıkarma hataları, sandbox kaçışları $200 – $800
Sınırsız dosya sistemi veya veritabanı erişimi SQL enjeksiyonu, rastgele dosya okuma/yazma $500 – $2,000
Önemli güvenlik kontrollerini sızdıran veya atlayan mantık hatası hataları Doğrudan nesne referansı, yetki yükseltme, uzaktan kullanıcı taklidi, hesap ele geçirme $200 – $1,000
Harita Güvenliği zafiyetleri Uygunsuz harita ifşası, güvenli harita veri sızıntısı $100 – $500
İstemcide kod yürütme Kalıcı XSS, yansıyan XSS $100 – $500
Diğer geçerli güvenlik açıkları CSRF, clickjacking, bilgi ifşası, açık yönlendirme $25 – $200

Ödül miktarları nasıl belirlenir

Yukarıdaki her kategorinin bir ödeme aralığı vardır. Geçerli bir raporun bu aralıkta nereye düşeceği üç faktöre bağlıdır:

Sömürmek için gereken yetki. Kimlik doğrulaması gerektirmeyen hatalar aralığın en üstünde yer alır. Kimliği doğrulanmış bir kullanıcı gerektiren hatalar ortada yer alır. Yetkili bir bağlam (ekip yöneticisi, ekip sahibi, ücretli plan, dahili personel) gerektiren hatalar ise en altta yer alır.

Etki alanı. Tüm kullanıcıları veya tüm haritaları etkileyen güvenlik açıkları, saldırganın zaten üye olduğu tek bir hesabı veya tek bir ekibi etkileyen güvenlik açıklarından daha fazla ödeme alır.

Geri alınabilirlik. Etkilenen kullanıcının normal iş akışlarıyla (örneğin, şifre sıfırlama) geri alabileceği hasarlar, kalıcı olan veya geri alınması için müdahalemizi gerektiren hasarlardan daha az ödeme alır.

Rapor kalitesi de bir etkendir. Çalışan bir kavram kanıtı, kök neden analizi ve düzeltme önerisi içeren net bir rapor, teknik etki tek başına orta seviyede kalsa bile aralığın en üstünden ödül kazanabilir. Baştan savma veya spekülatif raporlar ise en alt seviyeden ödül alabilir.

Kapsam dışı

Aşağıdakiler ödül için uygun değildir:

Anonim topluluk haritaları. Sahibi olmayan ve herkes tarafından düzenlenebilen haritalar, uzun süredir var olan bir topluluk özelliğidir. Anonim bir haritanın üzerine kaydetmek bir güvenlik açığı değildir.

Liste dışı (kimlik bilgisi olarak URL kullanılan) haritalar. LockView özelliği olmayan haritalara, liste dışı bir YouTube videosuna benzer şekilde, URL'yi bilen herkes kasıtlı olarak erişebilir. Harita kodunu bilerek böyle bir haritaya erişmek veya kaydetmek tasarım gereğidir.

Barındırdığımız ancak bakımını yapmadığımız üçüncü taraf yazılımlar. Hizmetlerimizle birlikte dağıtılan GeoServer, Tomcat veya diğer üçüncü taraf yığınlarındaki sorunlar. Lütfen bunları ilgili yukarı akış yöneticilerine bildirin.

Somut bir saldırı senaryosu olmaksızın eksik güvenlik başlıkları. Çalışan bir istismar olmaksızın CSP, X-Frame-Options, HSTS vb. hakkındaki raporlar uygun değildir.

Tek başına hız sınırlaması. Hız sınırlamasının güvenlik açısından kritik olmadığı uç noktalarda, kanıtlanmış bir kötüye kullanım senaryosu olmaksızın hız sınırlaması eksikliği.

Yapay Zeka Kullanımı

Önceliklendirme için ilk doğrulamayı yapmak üzere yapay zekadan yararlanıyoruz. Bazen hatalar yapabiliyor, her biri üzerinde insan incelemesi yapıyoruz; ancak yapay zekanın başlangıçta büyük bir hata yaptığını düşünüyorsanız, gönderime daha fazla bağlam vb. içeren bir not ekleyin..herhangi birini tehlikeye atmak

Burp Kullanımı / Uç Noktalar

Hızlı taramalar için burp gibi araçlar kullanıyoruz. Binlerce istekle sunucularımıza yüklenmek gereksiz yük oluşturduğundan, bu taramaları üzerimizde yapmamanızı tercih ederiz. 

Size zaman kazandırmak için bazı uç noktalar şunlardır: 

https://www.scribblemaps.com/ 
(Tarama yaparsanız /maps/ yolunu engelleyin, çünkü bu tarayıcıları çıkmaz bir yola sokacaktır) 

https://team.scribblemaps.com 
https://manage.scribblemaps.com 
https://widgets.scribblemaps.com 
https://api.scribblemaps.com 
https://data.scribblemaps.com

Ödemeler

Ödeme süreleri konusunda hiçbir garanti yoktur. Aylık bir bütçe ayırıyoruz ve ciddi sorunlara her zaman öncelikli olarak ödeme yapılıyor. Ödemeleri yalnızca wise veya paypal aracılığıyla yapıyoruz.
 

Ödülün Geri Alınması

Bir raporun doğrulanması veya kabul edilmesi, ödül için koşulsuz bir hak sahipliği değil, yalnızca bir uygunluk oluşturur. ScribbleMaps, bir araştırmacının davranışının bu şartları veya iyi niyetli koordineli ifşa ilkelerini ihlal etmesi durumunda bir ödülü tamamen veya kısmen azaltabilir veya vermeyebilir. Hak kaybı ScribbleMaps'in takdirindedir; gerekçe rapora kaydedilir ve araştırmacıya iletilir.

Normal şartlarda ödenebilecek bir ödül, aşağıdakilerden herhangi biri nedeniyle kaybedilebilir:

  1. Erken veya tehditkar kamuya ifşa. ScribbleMaps sorunu giderip ifşa yetkisi vermeden önce güvenlik açığını kamuya, üçüncü taraflara veya medya/sosyal kanallar aracılığıyla ifşa etmek veya ifşa etmekle tehdit etmek. Koordineli ifşa, programın bir koşuludur.
  2. Zorlama, şantaj veya taciz. İfşa etmemeyi ödemeye bağlamak; personele tehdit veya baskı uygulamak; veya ödeme talep etmek için destek, faturalandırma veya raporlama kanallarını tekrarlayıcı ya da kötüye kullanacak şekilde kullanmak. Ödül durumuyla ilgili sorular, ScribbleMaps'in yanıtlayacağı ödül portalı aracılığıyla iletilmelidir.
  3. Çoklu veya yinelenen kimlikler. Gönderim hacmini veya ödülleri şişirmek için birden fazla araştırmacı hesabı işletmek veya ayrı hesapların ödüllerini ortak bir ödeme adresine yönlendirmek.
  4. Gizli anlaşma veya yapay bulgular. Hesaplar arasında gönderimleri koordine etmek, bir kavram kanıtında başka bir katılımcının hesabını veya haritalarını "mağdur" olarak kullanmak veya ürünün üretemeyeceği bir veri durumu oluşturup ardından ortaya çıkan verileri sızıntı olarak göstermek.
  5. Düşük çaba veya otomatik spam. Kanıtlanmış, ScribbleMaps'e özel bir istismar olmaksızın, otomatik tarayıcı çıktılarının, güncel olmayan kütüphane/CVE listelerinin veya bilinen kapsam dışı öğelerin (bkz. Kapsam Dışı) toplu gönderimleri.
  6. Zararlı veya yasa dışı testler. Sorunu göstermek için gereken minimum düzeyin ötesinde diğer kullanıcıların verilerine erişmek, bunları değiştirmek veya sızdırmak; hizmeti aksatmak veya engellemek; personele veya kullanıcılara sosyal mühendislik uygulamak; veya program kapsamı ya da yürürlükteki yasalarca yasaklanmış herhangi bir faaliyet.
  7. Yanlış beyan veya dolandırıcılık. Yeniden üretim adımlarını, kanıtları, keşif tarihlerini veya kimliği tahrif etmek.

Notlar.

  • Hak kaybı kısmi (azaltılmış bir ödül) veya tam ($0) olabilir.
  • Kötü davranış nedeniyle hakkı kaybedilen doğrulanmış bir rapor, aynı bulgu için yeniden uygun sayılmaz.
  • Bu şartlar gönderim anından itibaren geçerlidir ve bir rapor kabul edildiğinde gönderilen kabul bildiriminde yeniden belirtilir.

Rapor Göndermek İçin

Please visit: https://api.scribblemaps.com/vulnerabilities

Sitede ayrıca yapay zeka aracılığıyla nasıl rapor gönderileceğine dair talimatlar da yer almaktadır. Rapor göndermek için giriş yapmalısınız.

Yasal hususlar

Yaptırım listelerinde yer alan kişilere veya yaptırım listelerindeki ülkelerde (örneğin Küba, İran, Kuzey Kore, Sudan ve Suriye) bulunan kişilere ödül veremiyoruz. İkamet ettiğiniz ve vatandaşı olduğunuz ülkeye bağlı olarak her türlü vergi yükümlülüğünden siz sorumlusunuz. Yerel yasalarınıza bağlı olarak katılım yeteneğiniz üzerinde ek kısıtlamalar olabilir.

Bu bir yarışma değil, deneysel ve isteğe bağlı bir ödül programıdır. Programı istediğimiz zaman iptal edebileceğimizi ve bir ödül ödeyip ödememe kararının tamamen bizim takdirimizde olduğunu anlamalısınız.

Elbette, testleriniz hiçbir yasayı ihlal etmemeli ve size ait olmayan hiçbir veriyi bozmamalı veya tehlikeye atmamalıdır.

Son güncelleme