Przejdź do treści

Zakres zgłoszeń dotyczących luk w zabezpieczeniach

Luki w zabezpieczeniach objęte niniejszą polityką odpowiedzialnego ujawniania obejmują (między innymi)

  • Luki związane z wstrzykiwaniem kodu
  • Błędy w uwierzytelnianiu i zarządzaniu sesjami
  • Cross-site scripting (XSS)
  • Zdalne wykonanie kodu
  • Niepewne odwołanie do obiektu bezpośredniego
  • Ujawnienie danych wrażliwych
  • Nieprawidłowa konfiguracja zabezpieczeń
  • Brak kontroli dostępu na poziomie funkcji
  • Korzystanie z komponentów zawierających znane luki w zabezpieczeniach
  • Niesprawdzone przekierowania i przekierowania automatyczne
  • Przeszukiwanie katalogów/ścieżek
  • Ujawnione dane uwierzytelniające

Luki w zabezpieczeniach, które nie są objęte niniejszą polityką odpowiedzialnego ujawniania, to (między innymi): 

  • Kwestie wymagające mało prawdopodobnej interakcji użytkownika
  • Wykrywanie kont przy użyciu ataków typu brute-force
  • Fałszowanie żądań międzywitrynowych
  • Niewystarczające zasady dotyczące haseł i wymagania dotyczące ich złożoności
  • Brakujące nagłówki bezpieczeństwa HTTP, które nie powodują luki w zabezpieczeniach
  • Clickjacking na statycznych stronach internetowych
  • Raporty z narzędzi automatycznych lub skanów
  • Luki w zabezpieczeniach dotykające użytkowników przestarzałych przeglądarek
  • Obecność atrybutu autocomplete w formularzach internetowych
  • Brak oznaczeń plików cookie w przypadku plików cookie, które nie zawierają danych wrażliwych
  • Zgłoszenia dotyczące problemów z protokołem SSL, najlepszych praktyk lub niebezpiecznych algorytmów szyfrowania
  • Niekompletne lub brakujące rekordy SPF/DMARC/DKIM
  • Ataki polegające na samowyzysku
  • Ataki socjotechniczne
  • Wersje testowe aplikacji
  • Problemy z konfiguracją poczty, w tym ustawienia SPF, DKIM i DMARC
  • Clickjacking na stronach bez działań wrażliwych
  • Ataki typu Cross-Site Request Forgery (CSRF) w formularzach bez uwierzytelniania lub formularzach, które nie zawierają działań wrażliwych
  • Ataki wymagające ataku typu MITM lub fizycznego dostępu do urządzenia użytkownika.
  • Wcześniej znane podatne biblioteki, dla których nie opracowano działającego dowodu koncepcji.
  • Wstrzyknięcie danych w formacie CSV (Comma Separated Values) bez wykazania luki w zabezpieczeniach.
  • Brak najlepszych praktyk w zakresie konfiguracji protokołów SSL/TLS.
  • Wszelkie działania, które mogłyby doprowadzić do zakłócenia działania naszej usługi (DoS).
  • Problemy związane z fałszowaniem treści i wstrzykiwaniem tekstu bez wskazania wektora ataku/bez możliwości modyfikacji kodu HTML/CSS
  • Ograniczenia przepustowości lub problemy związane z atakami brute force w punktach końcowych bez uwierzytelniania
  • Brak najlepszych praktyk w zakresie polityki bezpieczeństwa treści (Content Security Policy).
  • Brak flag „HttpOnly” lub „Secure” w plikach cookie
  • Brakujące najlepsze praktyki dotyczące poczty elektronicznej (nieprawidłowe, niekompletne lub brakujące rekordy SPF/DKIM/DMARC itp.)
  • Luki w zabezpieczeniach dotyczą wyłącznie użytkowników przestarzałych lub niezałatanych przeglądarek [mniej niż dwie stabilne wersje starsze od najnowszej wydanej stabilnej wersji]
  • Ujawnianie wersji oprogramowania / Problemy z identyfikacją banerów / Opisowe komunikaty o błędach lub nagłówki (np. ślady stosu, błędy aplikacji lub serwera).
  • Tabnabbing
  • Otwarte przekierowanie – o ile nie uda się wykazać dodatkowego wpływu na bezpieczeństwo