Премини към съдържанието

Обхват на съобщенията за уязвимости

Уязвимостите, които попадат в обхвата на настоящата политика за отговорно разкриване, включват (но не се ограничават до):

  • Уязвимости, свързани с инжектиране
  • Нарушения в удостоверяването и управлението на сесиите
  • Крос-сайтов скриптинг (XSS)
  • Изпълнение на код от разстояние
  • Несигурна препратка към пряк обект
  • Разкриване на чувствителни данни
  • Неправилна конфигурация на сигурността
  • Липсващ контрол на достъпа на ниво функция
  • Използване на компоненти с известни уязвимости
  • Невалидирани пренасочвания и препращания
  • Трансверсално преминаване през директория/път
  • Изтекли идентификационни данни

Уязвимостите, които не попадат в обхвата на настоящата политика за отговорно разкриване, са (но не се ограничават до): 

  • Проблеми, които изискват малко вероятно взаимодействие с потребителя
  • Изброяване на акаунти чрез атаки с груба сила
  • Фалшифициране на заявки между сайтове
  • Недостатъчни правила за паролите и изисквания за сложността им
  • Липсващи http заглавия за сигурност, които не водят до уязвимост
  • Кликджакинг на статични уебсайтове
  • Отчети от автоматизирани инструменти или сканирания
  • Уязвимости, засягащи потребителите на остарели браузъри
  • Наличие на атрибут за автодопълване във уеб формуляри
  • Липсващи индикатори за „cookie“ при „cookie“-та, които не съдържат чувствителна информация
  • Доклади за проблеми със SSL, най-добри практики или незащитени шифри
  • Непълни или липсващи SPF/DMARC/DKIM записи
  • Атаки чрез самоизползване
  • Атаки чрез социално инженерство
  • Тестови версии на приложения
  • Проблеми с конфигурацията на електронната поща, включително настройките за SPF, DKIM и DMARC
  • Кликджакинг на страници без чувствителни действия
  • Фалшифициране на заявки между сайтове (CSRF) в неавтентифицирани формуляри или формуляри без действия, свързани с чувствителна информация
  • Атаки, изискващи MITM или физически достъп до устройството на потребителя.
  • По-рано известни уязвими библиотеки, за които няма работещ „доказателство за концепция“.
  • Вмъкване на данни в формат „Comma Separated Values“ (CSV) без да се демонстрира уязвимост.
  • Липсват най-добри практики при конфигурирането на SSL/TLS.
  • Всяка дейност, която би могла да доведе до прекъсване на услугата ни (DoS).
  • Проблеми със подправянето на съдържание и вмъкването на текст, без да се показва вектор на атака/без възможност за промяна на HTML/CSS
  • Проблеми с ограничаването на скоростта или брутфорс атаки към крайни точки без удостоверяване
  • Липсват най-добри практики в политиката за сигурност на съдържанието.
  • Липсват флаговете „HttpOnly“ или „Secure“ в бисквитките
  • Липсващи добри практики за имейл (невалидни, непълни или липсващи SPF/DKIM/DMARC записи и др.)
  • Уязвимости, засягащи само потребители на остарели или неактуализирани браузъри [на по-малко от 2 стабилни версии назад спрямо последната пусната стабилна версия]
  • Разкриване на версията на софтуера / Проблеми с идентифицирането на банерите / Описателни съобщения за грешки или заглавия (например следи от стека, грешки в приложението или сървъра).
  • Табнабинг
  • Открито пренасочване – освен ако не може да се докаже допълнително въздействие върху сигурността