Αναφορά ευπάθειας ή περιστατικού ασφαλείας
Αναφορά ευπάθειας ή περιστατικού ασφαλείας
Αναφέρετε ιδιωτικά τρωτά σημεία, έκθεση διαπιστευτηρίων, ύποπτη συμπεριφορά ή επείγοντα συμβάντα ασφαλείας για να 6MM με αποδεικτικά στοιχεία που μπορούν να χρησιμοποιηθούν.
Οι αναφορές ασφαλείας θα πρέπει να περιλαμβάνουν αρκετό τεχνικό πλαίσιο ώστε η ομάδα 6MM να μπορεί να αξιολογήσει τον αντίκτυπο και να αναπαράγει το ζήτημα με ασφάλεια.
Δηλωτέα θέματα
- Ευπάθειες σε API, SDK, webhook, έλεγχο ταυτότητας ή ροές εισόδου συναλλαγών.
- Ύποπτη συμπεριφορά παραγωγής που μπορεί να επηρεάσει την ακεραιότητα των συναλλαγών ή την ασφάλεια των χρηστών.
- Διαρροή διαπιστευτηρίων ή υποψία μη εξουσιοδοτημένης πρόσβασης.
- Μοτίβα κατάχρησης που μπορεί να επηρεάσουν τη σταθερότητα του συστήματος.
Συμπερίληψη στην αναφορά
- Επηρεαζόμενο περιβάλλον και τελικό σημείο.
- Χρονικό εύρος και βήματα αναπαραγωγής.
- Αρχεία καταγραφής, αναγνωριστικά αιτημάτων webhook αναγνωριστικά συμβάντων ή στιγμιότυπα οθόνης.
- Εάν το ζήτημα είναι ενεργό αυτήν τη στιγμή.
Οδηγίες ασφαλούς αναφοράς
- Μην αποκαλύπτετε δημόσια μια ευπάθεια που δεν έχει αποκατασταθεί.
- Μην αποκτάτε πρόσβαση, κατεβάζετε, αλλάζετε ή διατηρείτε δεδομένα πέρα από αυτά που απαιτούνται για την απόδειξη του προβλήματος.
- Μην εκτελείτε δοκιμές άρνησης υπηρεσίας, καταστροφικές, κοινωνικής μηχανικής ή διακίνησης κεφαλαίων.
- Χρησιμοποιήστε δοκιμαστικούς λογαριασμούς και τη μικρότερη ασφαλή απόδειξη της ιδέας.
- Καταργήστε κωδικούς πρόσβασης, API μυστικά, διακριτικά πρόσβασης, ιδιωτικά κλειδιά και άσχετα προσωπικά δεδομένα από συνημμένα.
Προτεινόμενη μορφή αναφοράς
Επικοινωνία ασφαλείας
Στείλτε ιδιωτικά αναφορές ευπάθειας και επείγουσες αναφορές ασφαλείας στη διεύθυνση:
Τα γενικά προβλήματα ένταξης θα πρέπει να Πρότυπο αιτήματος υποστήριξης. Οι ερευνητές θα πρέπει επίσης να επανεξετάσουν την Πρόγραμμα επιβράβευσης σφαλμάτων για το πεδίο εφαρμογής και τις προσδοκίες υπεύθυνης γνωστοποίησης.