انتقل إلى المحتوى

نطاق بلاغات الثغرات الأمنية

تشمل الثغرات الأمنية التي تندرج ضمن سياسة الإفصاح المسؤول هذه (على سبيل المثال لا الحصر) ما يلي:

  • ثغرات أمنية في عمليات الحقن
  • خلل في المصادقة وإدارة الجلسات
  • التنفيذ البرمجي عبر المواقع (XSS)
  • تنفيذ التعليمات البرمجية عن بُعد
  • إشارة غير آمنة إلى المفعول المباشر
  • الكشف عن البيانات الحساسة
  • خطأ في إعدادات الأمان
  • عدم وجود التحكم في الوصول على مستوى الوظيفة
  • استخدام المكونات التي تحتوي على ثغرات أمنية معروفة
  • عمليات إعادة التوجيه والتحويل غير المصادق عليها
  • العبور عبر الدليل/المسار
  • بيانات الاعتماد المكشوفة

تشمل الثغرات الأمنية التي لا تندرج ضمن نطاق سياسة الإفصاح المسؤول هذه (على سبيل المثال لا الحصر): 

  • المشكلات التي تتطلب تفاعلًا غير متوقع من المستخدم
  • تحديد الحسابات باستخدام هجمات القوة الغاشمة
  • تزوير الطلبات عبر المواقع
  • سياسات كلمات المرور الضعيفة ومتطلبات تعقيد كلمات المرور
  • رؤوس أمان HTTP المفقودة التي لا تؤدي إلى ثغرة أمنية
  • الاختراق عن طريق النقر على المواقع الإلكترونية الثابتة
  • تقارير من الأدوات الآلية أو عمليات الفحص
  • الثغرات الأمنية التي تؤثر على مستخدمي المتصفحات القديمة
  • وجود سمة الإكمال التلقائي في نماذج الويب
  • عدم وجود علامات ملفات تعريف الارتباط في ملفات تعريف الارتباط غير الحساسة
  • تقارير حول مشكلات SSL، وأفضل الممارسات، أو خوارزميات التشفير غير الآمنة
  • سجلات SPF/DMARC/DKIM غير مكتملة أو مفقودة
  • هجمات الاستغلال الذاتي
  • هجمات الهندسة الاجتماعية
  • الإصدارات التجريبية للتطبيقات
  • مشكلات تكوين البريد الإلكتروني، بما في ذلك إعدادات SPF وDKIM وDMARC
  • الاختراق عن طريق النقر على الصفحات التي لا تحتوي على إجراءات حساسة
  • تزوير الطلبات عبر المواقع (CSRF) في النماذج غير المصادق عليها أو النماذج التي لا تتضمن إجراءات حساسة
  • الهجمات التي تتطلب هجومًا من نوع «MITM» أو الوصول المادي إلى جهاز المستخدم.
  • المكتبات المعروفة سابقًا بأنها معرضة للثغرات الأمنية والتي لا يوجد لها دليل إثبات المفهوم (Proof of Concept) فعال.
  • حقن القيم المفصولة بفواصل (CSV) دون إثبات وجود ثغرة أمنية.
  • عدم وجود أفضل الممارسات في تكوين SSL/TLS.
  • أي نشاط قد يؤدي إلى تعطيل خدمتنا (DoS).
  • مشكلات تزوير المحتوى وإدخال النص دون إظهار ناقل الهجوم/دون القدرة على تعديل HTML/CSS
  • مشاكل تحديد السرعة أو الهجمات العشوائية على نقاط النهاية التي لا تتطلب المصادقة
  • عدم وجود أفضل الممارسات في سياسة أمان المحتوى.
  • عدم وجود علامتي HttpOnly أو Secure في ملفات تعريف الارتباط
  • أفضل الممارسات المتعلقة بالبريد الإلكتروني المفقود (سجلات SPF/DKIM/DMARC غير صالحة أو غير مكتملة أو مفقودة، وما إلى ذلك)
  • الثغرات الأمنية التي تؤثر فقط على مستخدمي المتصفحات القديمة أو التي لم يتم تحديثها [التي يتأخر إصدارها بأقل من إصدارين مستقرين عن أحدث إصدار مستقر تم إصداره]
  • الكشف عن إصدار البرنامج / مشكلات تحديد الشعار / رسائل الخطأ أو العناوين الوصفية (مثل تتبع المكدس، أو أخطاء التطبيق أو الخادم).
  • التبادل
  • إعادة التوجيه المفتوح – ما لم يتم إثبات وجود تأثير إضافي على الأمن