نطاق بلاغات الثغرات الأمنية
تشمل الثغرات الأمنية التي تندرج ضمن سياسة الإفصاح المسؤول هذه (على سبيل المثال لا الحصر) ما يلي:
- ثغرات أمنية في عمليات الحقن
- خلل في المصادقة وإدارة الجلسات
- التنفيذ البرمجي عبر المواقع (XSS)
- تنفيذ التعليمات البرمجية عن بُعد
- إشارة غير آمنة إلى المفعول المباشر
- الكشف عن البيانات الحساسة
- خطأ في إعدادات الأمان
- عدم وجود التحكم في الوصول على مستوى الوظيفة
- استخدام المكونات التي تحتوي على ثغرات أمنية معروفة
- عمليات إعادة التوجيه والتحويل غير المصادق عليها
- العبور عبر الدليل/المسار
- بيانات الاعتماد المكشوفة
تشمل الثغرات الأمنية التي لا تندرج ضمن نطاق سياسة الإفصاح المسؤول هذه (على سبيل المثال لا الحصر):
- المشكلات التي تتطلب تفاعلًا غير متوقع من المستخدم
- تحديد الحسابات باستخدام هجمات القوة الغاشمة
- تزوير الطلبات عبر المواقع
- سياسات كلمات المرور الضعيفة ومتطلبات تعقيد كلمات المرور
- رؤوس أمان HTTP المفقودة التي لا تؤدي إلى ثغرة أمنية
- الاختراق عن طريق النقر على المواقع الإلكترونية الثابتة
- تقارير من الأدوات الآلية أو عمليات الفحص
- الثغرات الأمنية التي تؤثر على مستخدمي المتصفحات القديمة
- وجود سمة الإكمال التلقائي في نماذج الويب
- عدم وجود علامات ملفات تعريف الارتباط في ملفات تعريف الارتباط غير الحساسة
- تقارير حول مشكلات SSL، وأفضل الممارسات، أو خوارزميات التشفير غير الآمنة
- سجلات SPF/DMARC/DKIM غير مكتملة أو مفقودة
- هجمات الاستغلال الذاتي
- هجمات الهندسة الاجتماعية
- الإصدارات التجريبية للتطبيقات
- مشكلات تكوين البريد الإلكتروني، بما في ذلك إعدادات SPF وDKIM وDMARC
- الاختراق عن طريق النقر على الصفحات التي لا تحتوي على إجراءات حساسة
- تزوير الطلبات عبر المواقع (CSRF) في النماذج غير المصادق عليها أو النماذج التي لا تتضمن إجراءات حساسة
- الهجمات التي تتطلب هجومًا من نوع «MITM» أو الوصول المادي إلى جهاز المستخدم.
- المكتبات المعروفة سابقًا بأنها معرضة للثغرات الأمنية والتي لا يوجد لها دليل إثبات المفهوم (Proof of Concept) فعال.
- حقن القيم المفصولة بفواصل (CSV) دون إثبات وجود ثغرة أمنية.
- عدم وجود أفضل الممارسات في تكوين SSL/TLS.
- أي نشاط قد يؤدي إلى تعطيل خدمتنا (DoS).
- مشكلات تزوير المحتوى وإدخال النص دون إظهار ناقل الهجوم/دون القدرة على تعديل HTML/CSS
- مشاكل تحديد السرعة أو الهجمات العشوائية على نقاط النهاية التي لا تتطلب المصادقة
- عدم وجود أفضل الممارسات في سياسة أمان المحتوى.
- عدم وجود علامتي HttpOnly أو Secure في ملفات تعريف الارتباط
- أفضل الممارسات المتعلقة بالبريد الإلكتروني المفقود (سجلات SPF/DKIM/DMARC غير صالحة أو غير مكتملة أو مفقودة، وما إلى ذلك)
- الثغرات الأمنية التي تؤثر فقط على مستخدمي المتصفحات القديمة أو التي لم يتم تحديثها [التي يتأخر إصدارها بأقل من إصدارين مستقرين عن أحدث إصدار مستقر تم إصداره]
- الكشف عن إصدار البرنامج / مشكلات تحديد الشعار / رسائل الخطأ أو العناوين الوصفية (مثل تتبع المكدس، أو أخطاء التطبيق أو الخادم).
- التبادل
- إعادة التوجيه المفتوح – ما لم يتم إثبات وجود تأثير إضافي على الأمن