Bug Bounty
Нам важна захоўваць дадзеныя карыстальнікаў у бяспекі, таму мы гатовыя да супрацоўніцтва з людзьмі, якія займаюцца пошукам уразлівасцяў, і узнагароджваць іх.
We don't accept any XSS attack since 22 of April 2023 untill future notice.
Ўзнагароджанне
Хостынг Украіна прадастаўляе ўзнагароджанне за знойдзеныя ўразлівасці. Мінімальная сума ўзнагароджання - 50$, максімальная - 1000$. Сума ўзнагароджання залежыць ад узроўню уразлівасці, якая вызначаецца тым, наколькі рэальна выкарыстоўваць ўразлівасць:
- Высокі ўзровень - да 1000$. Доступ да цэнтральнай базы дадзеных, доступ да зыходнага кода, выкананне на цэнтральным серверы адвольных каманд, выкананне на серверы хостынгу адвольных каманд ад root-карыстача.
- Сярэдні ўзровень - да 250$.
- Нізкі ўзровень - да 150$. Патэнцыйныя атакі, якія цяжка здзейсніць або для якіх павінны супасці вялікую колькасць фактараў.
- Усе XSS-напады, якія патрабуюць пераходу па спасылцы, абмежаваныя сумай у 50$.
- Уразлівасці, знойдзеныя ў alpha і beta версіях сэрвісаў абмежаваныя сумай у 150$. (29/11/2022)
Справаздачы
Для павышэння даверу да бакоў працэс падачы справаздачы аб уразлівасці вырабляецца па наступным алгарытме:
- Пішаце на email запыт адносна магчымасці падачы справаздачы. Мы адкажам вам, што гатовыя прыняць новую ўразлівасць. Зробім мы гэта толькі ў тым выпадку, калі ў нас няма ў працы іншых уразлівасцяў. Бо можа быць сітуацыя, што хто-то ўжо паведаміў пра тую ж уразлівасці, і атрымаецца, што вы даслалі ўразлівасць, а ўзнагарода за яе не атрымаеце.
- Пасля атрымання згоды правяраеце магчымасць выкарыстання ўразлівасці.
- Падаецца толькі адзін баг. Не варта дасылаць адразу мноства багаў, бо нярэдка бываюць выпадкі, калі пры закрыцці уразлівасці яна зачыняецца адразу ж і ў іншых месцах. Бо адна радок кода можа выклікацца з сотні месцаў у праграме.
- Мы вывучаем ступень уплыву і рэальнасць эксплуатацыі ўразлівасці.
- Выпраўляем баг.
- Выплачваем узнагароду на PayPal, разліковы рахунак ці карту. У нас няма магчымасці рабіць выплаты ў криптовалютах (Bitcoin і іншых), бо мы іх не выкарыстоўваем.
Ўмовы
- Да праграмы не адносяцца іншыя распрацоўкі, zero-day-уразлівасці аперацыйных сістэм, памылкі ў ядрах працэсараў і іншыя ўразлівасці, на якія мы паўплываць не можам.
- Праграма распаўсюджваецца толькі на сайт ukraine.com.ua, auth.adm.tools і adm.tools.
- Не выкарыстоўвайце знойдзеную ўразлівасць для змены інфармацыі ці атрымання несанкцыянаванага доступу да яе. Для тэставання выкарыстоўвайце сваю стварыў рахунак.
- Як мага хутчэй паведаміце нам, калі вы неспадзявана змянілі дадзеныя, якія не варта было б мяняць. Ня праглядайце, не змяняйце і ня захоўвайце дадзеныя, якія былі атрыманы ў выпадку выяўлення ўразлівасці.
- Дзейнічайце з добрым намерам, каб не парушаць прыватнасць іншых карыстальнікаў, не выводзіць са строю сэрвісы.
- Дзейнічайце ў рамках заканадаўства.
- Ўзнагароджанне атрымлівае першы, хто паведаміць аб уразлівасці.
- Публікацыя ў інтэрнэце ўразлівасці да яе рашэння можа прывесці да адмены ўзнагароджання. Мы не будзем весці перамовы ў адказ на пагрозы (напрыклад, мы не будзем весці перамовы аб суме выплаты пад пагрозай ўтойвання ўразлівасці або пагрозы раскрыцця уразлівасці або любых адкрытых дадзеных для грамадскасці).
- Хуткасць апрацоўкі багаў залежыць ад крытычнасці багаў і загрузкі праграмістаў і займае ад 3 да 30 дзён.
Уразлівасці, за якія не выплачваецца ўзнагароджанне
Наступныя пытанні выходзяць за рамкі нашай праграмы мінус:
- Наша палітыка ў дачыненні да наяўнасці / адсутнасці запісаў SPF / DMARC.
- Палітыкі паролю электроннай пошты і маеце рахунку, такія як праверка ідэнтыфікатара электроннай пошты, заканчэнне тэрміну дзеяння спасылкі для скіду, складанасць пароля.
- Адсутнасць токенаў CSRF (калі няма доказаў фактычнага, канфідэнцыйнага дзеянні карыстача, не абароненага токенаў).
- Напады, якія патрабуюць фізічнага доступу да прылады карыстальніка. А гэтак жа напады, злучаныя з перахопам трафіку.
- Адсутнічаюць загалоўкі бяспекі, якія не прыводзяць наўпрост да ўразлівасці.
- Адсутнасць перадавых метадаў (нам неабходныя доказы ўразлівасці сістэмы).
- Размяшчэнне шкоднаснага / адвольнага кантэнту на хостынгу.
- Любыя напады накіраваныя на самога сябе, напрыклад Self-XSS.
- Мы будзем прымаць паведамленні аб уразлівасцях аперацыйнай сістэмы і іншых прадуктаў, але не будзем узнагароджваць іх.
- Ін'екцыі загалоўкаў хаста, калі вы не можаце паказаць, як яны могуць прывесці да крадзяжу карыстацкіх дадзеных.
- Выкарыстанне заведама ўразлівай бібліятэкі (без доказаў магчымасці выкарыстання).
- Справаздачы ад аўтаматычных прылад ці сканаванняў.
- Ўразлівасці, якія ўплываюць на карыстальнікаў састарэлых браўзэраў або платформаў.
- Сацыяльная інжынерыя супрацоўнікаў або падрадчыкаў Хостынга Украіна.
- Наяўнасць атрыбуту аўтазапаўнення ў вэб-формах.
- Адсутнічаюць сцягі cookie для неадчувальнасці файлаў cookie.
- Справаздачы аб небяспечных шыфрах SSL / TLS (калі ў вас няма працоўнага доказы канцэпцыі, а не толькі справаздачы ад сканэра).
- Магчымасць вызначыць, ці з'яўляецца карыстач зарэгістраваным на хостынгу, калі вядомы яго email.
- Любы справаздачу аб абыходзе нашых абмежаванняў на якія прадстаўляюцца паслугі.
- Уразлівасці, злучаныя з падменай кантэнту (калі вы можаце толькі ўставіць тэкст ці малюнак на старонку) выходзяць за рамкі. Мы прымем і ўстаранім уразлівасць, звязаную са спуфінгам, калі зламыснік можа ўвесці малюнак або фарматаваны тэкст (HTML), але гэта не мае права на ўзнагароду. Укараненне чыстага тэксту выходзіць за рамкі.
- Стварэнне некалькіх уліковых запісаў з выкарыстаннем аднаго і таго ж адраса электроннай пошты.
- Рызыка фішынгу з-за праблем з unicode / punycode або RTLO.
- Уразлівасць, звязаную з тым, што мы адключылі DMARC. Не з'яўляецца ўразлівасцю тое, што іншыя серверы ігнаруюць SPF запісы і прымаюць лісты ад іншых сэрвісаў (у тым ліку і Gmail).
- Любы выгляд flood і bruteforce, DoS- і DDoS-нападаў, а гэтак жа нападаў звязаных са зніжэннем прадукцыйнасці сервера.
- Напады, пры якіх атакавалы мае доступ пошце ці да тэлефона ахвяры.
- Адсутнасць загалоўкаў бяспекі COEP, COOP, CORS, CORB, Referrer-policy, Content-Security-Policy, HSTS, Cookie-prefix, SameSiteCookie.
- Наяўнасць інфармацыі аб праграмным забеспячэнні, якое выкарыстоўваецца. Мы хостынг-правайдэр і анансуем інфармацыю аб устаноўленым ПЗ кліентам. Таму гэтая інфармацыя не можа быць засакрэчаная.
- Атрыманне IP-адрасу супрацоўніка кампаніі не з'яўляецца ўразлівасцю. Тэхпадтрымка адчыняе спасылкі, на пошту можна адправіць фішынгавую спасылку або SVG-файл і г.д.
- Наяўнасць дадзеных EXIF на карцінках, якія адпраўляюць карыстачы. Нашы кліенты не публікуюць у нас на сайце свае асабістыя фатаграфіі, у якіх можа змяшчацца EXIF з каштоўнымі каардынатамі.
- Загрузка SVG-файлаў. Мы іх захоўваем як укладанні і не адлюстроўваем на сайце. Гэта дазваляе пазбегнуць атрыманні дадзеных з сайта.
- Social Engeneering Attacks.
- Наяўнасць CAA запісаў у DNS.
- "Сяброўскія атакі", праведзеныя карыстальнікамі, якім ахвяра прадаставіла доступ да паслуг. 16/05/2023
Заключныя палажэнні
- Вы несяце адказнасць за выплату любых падаткаў, звязаных з ўзнагародамі.
- Мы можам змяніць умовы гэтай праграмы ці спыніць яе ў любы час. Мы не будзем прымяняць якія-небудзь змены, унесеныя ў гэтыя ўмовы праграмы, заднім лікам.
- Супрацоўнікі Хостынг Украіна і члены іх сем'яў не маюць права на ўзнагароджанне.
- Хостынг Украіна можа даць вам бясплатны доступ да прадуктаў. Гэты доступ прызначаны выключна для мэт тэставання і можа быць ануляваны ў любы час з папярэдніх паведамленнем або без яго.