Bezpieczeństwo i zgłaszanie podatności
To tłumaczenie ma charakter pomocniczy. W razie rozbieżności z wersją angielską obowiązuje wersja angielska. Przeczytaj wersję angielską
Traktujemy bezpieczeństwo naszej platformy poważnie. Jeżeli uważają Państwo, że wykryli podatność bezpieczeństwa dotyczącą Avora, chcemy się o tym dowiedzieć i nie podejmiemy wobec Państwa kroków prawnych w związku z jej zgłoszeniem w dobrej wierze zgodnie z niniejszymi zasadami.
Zgłoszenia prosimy kierować na adres security@avoraai.ch
Potwierdzamy otrzymanie zgłoszenia w ciągu 5 dni roboczych i dokładamy starań, aby przekazać Państwu ocenę w ciągu 10 dni roboczych. Prosimy nie ujawniać problemu publicznie, dopóki nie będziemy mieli rozsądnej możliwości jego usunięcia.
Nagroda
Avora wypłaca USD 100 za każde zasadne, wcześniej nieznane zgłoszenie podatności objętej zakresem programu. Za każdy unikalny problem przysługuje jedna nagroda; jeżeli ten sam problem zgłosi kilka osób, nagroda przypada za pierwsze otrzymane przez nas zgłoszenie zawierające informacje wystarczające do jego odtworzenia.
Avora według własnego uznania rozstrzyga, czy zgłoszenie jest zasadne, objęte zakresem programu i wcześniej nieznane. Nagrody są wypłacane przelewem bankowym, z zastrzeżeniem obowiązujących przepisów prawa oraz weryfikacji pod kątem sankcji; nie możemy wypłacić nagrody, jeżeli byłoby to niezgodne z prawem. Za wyjątkowe znalezisko możemy, wyłącznie według własnego uznania, wypłacić kwotę wyższą niż standardowa.
Co jest objęte zakresem
Niniejszy program obejmuje wyłącznie systemy produkcyjne Avora:
avoraai.chorazwww.avoraai.ch- Aplikacja internetowa Avora w produkcyjnych subdomenach
avoraai.ch, którą Avora obsługuje dla swoich klientów oraz dla własnego środowiska demonstracyjnego - Aplikacja terenowa Avora (iOS i Android) w wersji opublikowanej w sklepach z aplikacjami
Wszystko, co nie jest systemem produkcyjnym, nie jest objęte zakresem, niezależnie od nazwy hosta. Dotyczy to hostów deweloperskich, testowych, przedprodukcyjnych (staging) i narzędzi wewnętrznych (wszystko w domenie avoraai.tech ma charakter wewnętrzny), a także każdego hosta udostępniającego nieopublikowaną wersję. O tym, które z jej systemów są produkcyjne, decyduje Avora.
Najbardziej interesują nas podatności dotyczące: uwierzytelniania i obsługi sesji, kontroli dostępu między organizacjami, wstrzykiwania kodu (injection), zdalnego wykonania kodu, fałszowania żądań po stronie serwera (SSRF), niezabezpieczonych bezpośrednich odwołań do obiektów (IDOR) oraz ujawnienia danych uwierzytelniających lub danych klientów.
Co nie jest objęte zakresem
- Wyniki automatycznych skanerów przesłane bez działającego dowodu koncepcji (proof of concept) i opisu skutków
- Brakujące nagłówki bezpieczeństwa, flagi plików cookie, preferencje dotyczące konfiguracji TLS lub brak ograniczania liczby żądań (rate limiting), o ile nie wykazano możliwości ich wykorzystania
- Ataki typu odmowa usługi (DoS), testy wolumetryczne, ataki siłowe (brute force), spam lub jakiekolwiek działania pogarszające działanie usług dla innych
- Socjotechnika, phishing lub ataki fizyczne na pracowników, użytkowników lub biura Avora
- Zgłoszenia dotyczące wersji oprogramowania bez wykazania podatności w sposobie, w jaki z niego korzystamy
- Problemy w usługach podmiotów trzecich, których nie obsługujemy
- Problemy spowodowane przez samego użytkownika, wymagające przejętego urządzenia, telefonu z uprawnieniami root lub rozszerzenia przeglądarki dostarczonego przez atakującego
- Ustalenia dotyczące konfiguracji poczty e-mail (SPF, DKIM, DMARC), które nie umożliwiają wykazanego podszycia się pod nadawcę
Zasady prowadzenia testów
- Testy należy prowadzić wyłącznie na kontach i danych należących do Państwa. Nie wolno uzyskiwać dostępu do danych innych podmiotów, modyfikować ich, pobierać ani przechowywać.
- W razie natrafienia na dane klientów należy natychmiast przerwać działania, nie zapisywać tych danych i poinformować nas o tym w zgłoszeniu.
- Nie wolno pogarszać działania, zakłócać ani ograniczać dostępności naszych usług.
- Przed jakimkolwiek publicznym ujawnieniem należy zapewnić nam rozsądny czas na usunięcie problemu.
- Nie wolno wykorzystywać ustalenia w żadnym innym celu niż zgłoszenie go nam.
Ochrona prawna (safe harbour)
Jeżeli w trakcie swoich badań podejmą Państwo w dobrej wierze starania, aby przestrzegać niniejszych zasad, uznamy Państwa działania za autoryzowane, nie będziemy dochodzić ani wspierać kroków prawnych przeciwko Państwu w związku z nimi, a jeżeli osoba trzecia zgłosi zastrzeżenia, pomożemy wyjaśnić, że Państwa działania były autoryzowane. W razie wątpliwości, czy dane działanie jest dozwolone, prosimy najpierw zapytać nas pod adresem security@avoraai.ch.
Niniejsze zasady nie upoważniają do działań wymierzonych w infrastrukturę podmiotów trzecich ani nie stanowią zrzeczenia się praw naszych klientów.
Jak zgłosić podatność
Prosimy o wiadomość e-mail na adres security@avoraai.ch zawierającą opis problemu, kroki pozwalające go odtworzyć, informację, co mógłby osiągnąć atakujący, oraz wszelkie inne informacje, które pomogą nam zrozumieć skutki. Pomocne są zrzuty ekranu lub krótkie nagranie. Prosimy pisać w języku angielskim lub niemieckim.