Trung tâm trợ giúp Scribble Maps
Đổi ngôn ngữ

Lỗ hổng và chương trình tiền thưởng

Chúng tôi trả tiền thưởng cho các lỗ hổng hoặc vấn đề bảo mật được phát hiện. Để được trả thưởng, các điều kiện sau phải được đáp ứng.

#1 Lỗ hổng phải là phát hiện duy nhất 
Nếu nhận nhiều báo cáo, người báo cáo đầu tiên sẽ nhận thưởng. Theo quyết định của mình, chúng tôi có thể trả khoản nhỏ cho thông báo thứ hai nhằm khuyến khích các phát hiện trong tương lai.

#2 Lỗ hổng phải tái hiện được
Chúng tôi không trả thưởng cho lỗ hổng không thể tái hiện. Video YouTube minh họa lỗ hổng không thể tái hiện cũng không được trả thưởng.

#3 Phải có kịch bản tấn công
Cuộc tấn công phải có khả năng lan truyền qua hệ thống của chúng tôi . Hãy giải thích khả năng lan truyền. Ví dụ, dùng API của chúng tôi rồi viết mã độc không được tính, vì việc này không khác với tự viết một trang chứa mã độc.
 

Loại Ví dụ Tiền thưởng
Thực thi mã từ xa Chèn lệnh, lỗi giải tuần tự hóa, thoát khỏi môi trường sandbox $200 – $800
Truy cập hệ thống tệp hoặc cơ sở dữ liệu không bị hạn chế SQL injection, đọc hoặc ghi tệp tùy ý $500 – $2,000
Lỗi logic làm rò rỉ dữ liệu hoặc vượt qua các biện pháp bảo mật quan trọng Tham chiếu đối tượng trực tiếp, leo thang đặc quyền, giả danh người dùng từ xa, chiếm tài khoản $200 – $1,000
Lỗ hổng bảo mật bản đồ Bản đồ bị lộ không đúng cách, rò rỉ dữ liệu bản đồ bảo mật $100 – $500
Thực thi mã trên máy khách XSS lưu trữ, XSS phản chiếu $100 – $500
Các lỗ hổng bảo mật hợp lệ khác CSRF, clickjacking, tiết lộ thông tin, chuyển hướng mở $25 – $200

Cách xác định mức thưởng

Mỗi danh mục trên có một khoảng tiền thưởng. Mức thưởng của báo cáo hợp lệ trong khoảng đó phụ thuộc vào ba yếu tố:

Quyền cần có để khai thác. Lỗi không cần xác thực nằm ở mức cao nhất. Lỗi cần người dùng đã xác thực nằm ở mức giữa. Lỗi cần ngữ cảnh có đặc quyền, như quản trị viên nhóm, chủ nhóm, gói trả phí hoặc nhân viên nội bộ, nằm ở mức thấp nhất.

Phạm vi ảnh hưởng. Lỗ hổng ảnh hưởng đến mọi người dùng hoặc mọi bản đồ được trả cao hơn lỗ hổng chỉ ảnh hưởng một tài khoản hoặc một nhóm mà kẻ tấn công đã tham gia.

Khả năng khắc phục hậu quả. Thiệt hại mà người dùng bị ảnh hưởng có thể tự khắc phục qua quy trình thông thường, chẳng hạn đặt lại mật khẩu, được trả thấp hơn thiệt hại kéo dài hoặc cần chúng tôi can thiệp để khắc phục.

Chất lượng báo cáo cũng được xem xét. Báo cáo rõ ràng với bằng chứng khai thác hoạt động, phân tích nguyên nhân gốc và đề xuất khắc phục có thể nhận mức cao nhất ngay cả khi tác động kỹ thuật chỉ tương ứng mức giữa. Báo cáo cẩu thả hoặc mang tính suy đoán có thể nhận mức thấp nhất.

Ngoài phạm vi

Các trường hợp sau không đủ điều kiện nhận thưởng:

Bản đồ cộng đồng ẩn danh. Bản đồ không có chủ sở hữu mà mọi người có thể chỉnh sửa là tính năng cộng đồng lâu đời. Lưu đè lên bản đồ ẩn danh không phải lỗ hổng.

Bản đồ không công khai, dùng URL làm thông tin truy cập. Bản đồ không có LockView được chủ ý cho phép bất kỳ ai biết URL truy cập, tương tự video YouTube không công khai. Truy cập hoặc lưu bản đồ bằng mã bản đồ là hành vi được thiết kế.

Phần mềm bên thứ ba do chúng tôi lưu trữ nhưng không bảo trì. Vấn đề trong GeoServer, Tomcat hoặc hệ thống bên thứ ba khác được triển khai cùng dịch vụ của chúng tôi. Hãy báo cáo cho đơn vị bảo trì tương ứng.

Thiếu tiêu đề bảo mật nhưng không có kịch bản tấn công cụ thể. Báo cáo về CSP, X-Frame-Options, HSTS, v.v. mà không có cách khai thác hoạt động không đủ điều kiện.

Chỉ riêng vấn đề giới hạn tần suất. Thiếu giới hạn tần suất ở các điểm cuối mà giới hạn này không quan trọng đối với bảo mật, nhưng không chứng minh được kịch bản lạm dụng.

Sử dụng AI

Chúng tôi dùng AI để xác minh ban đầu khi phân loại báo cáo. AI đôi khi mắc lỗi, và chúng tôi xem xét từng báo cáo bằng con người. Tuy nhiên, nếu cho rằng AI đã mắc lỗi lớn trong bước đầu, hãy thêm ghi chú cùng ngữ cảnh bổ sung vào báo cáo, v.v...

Sử dụng Burp / Điểm cuối

Chúng tôi dùng công cụ như Burp để quét nhanh. Nhìn chung, chúng tôi muốn bạn không thực hiện những lần quét này trên hệ thống của chúng tôi, vì hàng nghìn yêu cầu tạo tải không cần thiết cho máy chủ. 

Để tiết kiệm thời gian, sau đây là một số điểm cuối: 

https://www.scribblemaps.com/ 
(Nếu quét, hãy loại trừ đường dẫn /maps/ vì đường dẫn này sẽ khiến công cụ quét đi vào chuỗi truy cập kéo dài.) 

https://team.scribblemaps.com 
https://manage.scribblemaps.com 
https://widgets.scribblemaps.com 
https://api.scribblemaps.com 
https://data.scribblemaps.com

Thanh toán

Không có bảo đảm về thời hạn thanh toán. Chúng tôi phân bổ ngân sách hằng tháng, luôn ưu tiên trả thưởng cho vấn đề nghiêm trọng. Chúng tôi chỉ thanh toán qua Wise hoặc PayPal.
 

Mất quyền nhận thưởng

Việc xác minh hoặc chấp nhận báo cáo xác lập điều kiện đủ để được xét thưởng, không phải quyền nhận thưởng vô điều kiện. ScribbleMaps có thể giảm hoặc giữ lại toàn bộ hay một phần tiền thưởng khi hành vi của nhà nghiên cứu vi phạm các điều khoản này hoặc nguyên tắc công bố có phối hợp và thiện chí. ScribbleMaps quyết định việc mất quyền nhận thưởng; lý do được ghi trong báo cáo và thông báo cho nhà nghiên cứu.

Tiền thưởng lẽ ra được thanh toán có thể bị hủy vì bất kỳ trường hợp nào sau đây:

  1. Công bố công khai trước hạn hoặc đe dọa công bố. Công bố hoặc đe dọa công bố lỗ hổng với công chúng, bên thứ ba hoặc qua báo chí/mạng xã hội trước khi ScribbleMaps khắc phục và cho phép công bố. Công bố có phối hợp là điều kiện của chương trình.
  2. Ép buộc, tống tiền hoặc quấy rối. Đặt điều kiện không công bố là phải được trả tiền; đe dọa hoặc gây áp lực lên nhân viên; hoặc dùng kênh hỗ trợ, thanh toán hay báo cáo để đòi tiền lặp đi lặp lại hoặc mang tính lạm dụng. Câu hỏi về trạng thái thưởng phải được gửi qua cổng tiền thưởng, nơi ScribbleMaps sẽ trả lời.
  3. Nhiều danh tính hoặc danh tính trùng lặp. Vận hành nhiều tài khoản nghiên cứu hoặc chuyển thưởng của các tài khoản riêng tới một địa chỉ thanh toán chung để tăng số báo cáo hoặc tiền thưởng.
  4. Thông đồng hoặc tạo phát hiện giả. Phối hợp gửi báo cáo giữa các tài khoản, dùng tài khoản hoặc bản đồ của người tham gia khác làm “nạn nhân” trong bằng chứng khai thác, hoặc tạo trạng thái dữ liệu mà sản phẩm không thể tạo rồi coi dữ liệu đó là rò rỉ.
  5. Báo cáo ít đầu tư hoặc thư rác tự động. Gửi hàng loạt kết quả công cụ quét tự động, danh sách thư viện lỗi thời/CVE hoặc mục đã biết nằm ngoài phạm vi (xem Ngoài phạm vi) mà không chứng minh cách khai thác cụ thể trên ScribbleMaps.
  6. Kiểm thử gây hại hoặc trái pháp luật. Truy cập, thay đổi hoặc lấy dữ liệu người dùng khác vượt mức tối thiểu cần để chứng minh vấn đề; làm giảm hoặc gián đoạn dịch vụ; lừa nhân viên hoặc người dùng bằng kỹ thuật xã hội; hoặc thực hiện hoạt động bị phạm vi chương trình hay luật áp dụng cấm.
  7. Trình bày sai sự thật hoặc gian lận. Làm giả bước tái hiện, bằng chứng, ngày phát hiện hoặc danh tính.

Ghi chú.

  • Việc mất quyền nhận thưởng có thể áp dụng một phần (giảm tiền thưởng) hoặc toàn bộ ($0).
  • Báo cáo đã được xác minh nhưng mất quyền nhận thưởng do hành vi sai phạm không được xét lại cho cùng phát hiện.
  • Các điều khoản này áp dụng từ lúc gửi báo cáo và được nhắc lại trong thông báo chấp nhận khi báo cáo được chấp nhận.

Gửi báo cáo

Vui lòng truy cập: https://api.scribblemaps.com/vulnerabilities

Trang web cũng có hướng dẫn gửi báo cáo qua AI. Bạn phải đăng nhập để gửi báo cáo.

Các vấn đề pháp lý

Chúng tôi không thể trả thưởng cho cá nhân nằm trong danh sách trừng phạt hoặc ở quốc gia nằm trong danh sách trừng phạt, ví dụ Cuba, Iran, Triều Tiên, Sudan và Syria. Bạn chịu trách nhiệm về nghĩa vụ thuế tùy quốc gia cư trú và quốc tịch. Luật địa phương có thể đặt thêm hạn chế đối với việc tham gia.

Đây không phải cuộc thi, mà là chương trình thưởng thử nghiệm và theo quyền quyết định của chúng tôi. Bạn cần hiểu rằng chúng tôi có thể hủy chương trình bất kỳ lúc nào và toàn quyền quyết định có trả thưởng hay không.

Việc kiểm thử của bạn không được vi phạm pháp luật, làm gián đoạn hoặc gây tổn hại dữ liệu không thuộc về bạn.

Cập nhật lần cuối