Zakres zgłoszeń dotyczących luk w zabezpieczeniach
Luki w zabezpieczeniach objęte niniejszą polityką odpowiedzialnego ujawniania obejmują (między innymi)
- Luki związane z wstrzykiwaniem kodu
- Błędy w uwierzytelnianiu i zarządzaniu sesjami
- Cross-site scripting (XSS)
- Zdalne wykonanie kodu
- Niepewne odwołanie do obiektu bezpośredniego
- Ujawnienie danych wrażliwych
- Nieprawidłowa konfiguracja zabezpieczeń
- Brak kontroli dostępu na poziomie funkcji
- Korzystanie z komponentów zawierających znane luki w zabezpieczeniach
- Niesprawdzone przekierowania i przekierowania automatyczne
- Przeszukiwanie katalogów/ścieżek
- Ujawnione dane uwierzytelniające
Luki w zabezpieczeniach, które nie są objęte niniejszą polityką odpowiedzialnego ujawniania, to (między innymi):
- Kwestie wymagające mało prawdopodobnej interakcji użytkownika
- Wykrywanie kont przy użyciu ataków typu brute-force
- Fałszowanie żądań międzywitrynowych
- Niewystarczające zasady dotyczące haseł i wymagania dotyczące ich złożoności
- Brakujące nagłówki bezpieczeństwa HTTP, które nie powodują luki w zabezpieczeniach
- Clickjacking na statycznych stronach internetowych
- Raporty z narzędzi automatycznych lub skanów
- Luki w zabezpieczeniach dotykające użytkowników przestarzałych przeglądarek
- Obecność atrybutu autocomplete w formularzach internetowych
- Brak oznaczeń plików cookie w przypadku plików cookie, które nie zawierają danych wrażliwych
- Zgłoszenia dotyczące problemów z protokołem SSL, najlepszych praktyk lub niebezpiecznych algorytmów szyfrowania
- Niekompletne lub brakujące rekordy SPF/DMARC/DKIM
- Ataki polegające na samowyzysku
- Ataki socjotechniczne
- Wersje testowe aplikacji
- Problemy z konfiguracją poczty, w tym ustawienia SPF, DKIM i DMARC
- Clickjacking na stronach bez działań wrażliwych
- Ataki typu Cross-Site Request Forgery (CSRF) w formularzach bez uwierzytelniania lub formularzach, które nie zawierają działań wrażliwych
- Ataki wymagające ataku typu MITM lub fizycznego dostępu do urządzenia użytkownika.
- Wcześniej znane podatne biblioteki, dla których nie opracowano działającego dowodu koncepcji.
- Wstrzyknięcie danych w formacie CSV (Comma Separated Values) bez wykazania luki w zabezpieczeniach.
- Brak najlepszych praktyk w zakresie konfiguracji protokołów SSL/TLS.
- Wszelkie działania, które mogłyby doprowadzić do zakłócenia działania naszej usługi (DoS).
- Problemy związane z fałszowaniem treści i wstrzykiwaniem tekstu bez wskazania wektora ataku/bez możliwości modyfikacji kodu HTML/CSS
- Ograniczenia przepustowości lub problemy związane z atakami brute force w punktach końcowych bez uwierzytelniania
- Brak najlepszych praktyk w zakresie polityki bezpieczeństwa treści (Content Security Policy).
- Brak flag „HttpOnly” lub „Secure” w plikach cookie
- Brakujące najlepsze praktyki dotyczące poczty elektronicznej (nieprawidłowe, niekompletne lub brakujące rekordy SPF/DKIM/DMARC itp.)
- Luki w zabezpieczeniach dotyczą wyłącznie użytkowników przestarzałych lub niezałatanych przeglądarek [mniej niż dwie stabilne wersje starsze od najnowszej wydanej stabilnej wersji]
- Ujawnianie wersji oprogramowania / Problemy z identyfikacją banerów / Opisowe komunikaty o błędach lub nagłówki (np. ślady stosu, błędy aplikacji lub serwera).
- Tabnabbing
- Otwarte przekierowanie – o ile nie uda się wykazać dodatkowego wpływu na bezpieczeństwo