Обхват на съобщенията за уязвимости
Уязвимостите, които попадат в обхвата на настоящата политика за отговорно разкриване, включват (но не се ограничават до):
- Уязвимости, свързани с инжектиране
- Нарушения в удостоверяването и управлението на сесиите
- Крос-сайтов скриптинг (XSS)
- Изпълнение на код от разстояние
- Несигурна препратка към пряк обект
- Разкриване на чувствителни данни
- Неправилна конфигурация на сигурността
- Липсващ контрол на достъпа на ниво функция
- Използване на компоненти с известни уязвимости
- Невалидирани пренасочвания и препращания
- Трансверсално преминаване през директория/път
- Изтекли идентификационни данни
Уязвимостите, които не попадат в обхвата на настоящата политика за отговорно разкриване, са (но не се ограничават до):
- Проблеми, които изискват малко вероятно взаимодействие с потребителя
- Изброяване на акаунти чрез атаки с груба сила
- Фалшифициране на заявки между сайтове
- Недостатъчни правила за паролите и изисквания за сложността им
- Липсващи http заглавия за сигурност, които не водят до уязвимост
- Кликджакинг на статични уебсайтове
- Отчети от автоматизирани инструменти или сканирания
- Уязвимости, засягащи потребителите на остарели браузъри
- Наличие на атрибут за автодопълване във уеб формуляри
- Липсващи индикатори за „cookie“ при „cookie“-та, които не съдържат чувствителна информация
- Доклади за проблеми със SSL, най-добри практики или незащитени шифри
- Непълни или липсващи SPF/DMARC/DKIM записи
- Атаки чрез самоизползване
- Атаки чрез социално инженерство
- Тестови версии на приложения
- Проблеми с конфигурацията на електронната поща, включително настройките за SPF, DKIM и DMARC
- Кликджакинг на страници без чувствителни действия
- Фалшифициране на заявки между сайтове (CSRF) в неавтентифицирани формуляри или формуляри без действия, свързани с чувствителна информация
- Атаки, изискващи MITM или физически достъп до устройството на потребителя.
- По-рано известни уязвими библиотеки, за които няма работещ „доказателство за концепция“.
- Вмъкване на данни в формат „Comma Separated Values“ (CSV) без да се демонстрира уязвимост.
- Липсват най-добри практики при конфигурирането на SSL/TLS.
- Всяка дейност, която би могла да доведе до прекъсване на услугата ни (DoS).
- Проблеми със подправянето на съдържание и вмъкването на текст, без да се показва вектор на атака/без възможност за промяна на HTML/CSS
- Проблеми с ограничаването на скоростта или брутфорс атаки към крайни точки без удостоверяване
- Липсват най-добри практики в политиката за сигурност на съдържанието.
- Липсват флаговете „HttpOnly“ или „Secure“ в бисквитките
- Липсващи добри практики за имейл (невалидни, непълни или липсващи SPF/DKIM/DMARC записи и др.)
- Уязвимости, засягащи само потребители на остарели или неактуализирани браузъри [на по-малко от 2 стабилни версии назад спрямо последната пусната стабилна версия]
- Разкриване на версията на софтуера / Проблеми с идентифицирането на банерите / Описателни съобщения за грешки или заглавия (например следи от стека, грешки в приложението или сървъра).
- Табнабинг
- Открито пренасочване – освен ако не може да се докаже допълнително въздействие върху сигурността