ხარვეზების აღმოჩენის პროგრამა

ჩვენი დეველოპერების გუნდი უწყვეტად მუშაობს კლიენტების ინფორმაციის უსაფრთხოების უზრუნველსაყოფად. ამავე დროს, ჩვენ ვაცნობიერებთ უსაფრთხოების მკვლევრებისა და ჩვენი მომხმარებელთა საზოგადოების მნიშვნელოვან როლს კლიენტთა მონაცემების დაცვაში. თუ აღმოაჩენთ ვებსაიტის ან პროდუქტის ხარვეზს, გთხოვთ შეგვატყობინოთ ქვემოთ მოცემული მითითებების შესაბამისად.
#

ხარვეზების აღმოჩენის პროგრამა

პროგრამის წესები და პირობები

გთხოვთ, გაითვალისწინოთ, რომ ხარვეზების აღმოჩენის პროგრამაში მონაწილეობა ნებაყოფლობითია და ექვემდებარება ამ გვერდზე მოცემულ წესებსა და პირობებს. ვებსაიტის ან პროდუქტის ხარვეზის შესახებ Paysera-სთვის შეტყობინებით თქვენ ადასტურებთ, რომ გაეცანით და დაეთანხმეთ ამ პროგრამის წესებსა და პირობებს.
პროგრამის ეს წესები და პირობები ავსებს ნებისმიერი სხვა ხელშეკრულების პირობებს, რომელიც Paysera-სთან გაქვთ დადებული. Paysera-ს ხელშეკრულებების პირობებსა და პროგრამის ამ წესებსა და პირობებს შორის შეუსაბამობის შემთხვევაში უპირატესობა ენიჭება უკანასკნელს, მხოლოდ ხარვეზების აღმოჩენის პროგრამასთან მიმართებით.

უსაფრთხოების ხარვეზების შეტყობინების წესები

თუ მიიჩნევთ, რომ Paysera-ში უსაფრთხოების ხარვეზი აღმოაჩინეთ, გთხოვთ, მოგვწეროთ ელ.ფოსტაზე: [email protected] და აღწერეთ დეტალურად რა გავლენა შეიძლება ჰქონდეს. მნიშვნელობას ვანიჭებთ თითოეული ხარვეზის აღმოჩენას, ვპასუხობთ ყველა ვალიდურ შეტყობინებას სწრაფად, პრობლემების აღმოფხვრა მაქსიმალურად მოკლე დროში მოხდება.

სერვისები მოცულობის ფარგლებში

ნებისმიერ Paysera სერვისს, რომელიც მომხმარებლის მონაცემებს შეიცავს, ექცევა ყურადღება. არ შემოიფარგლება, მაგრამ ვრცელდება შემდეგი დომენების ქვეშ: *.paysera.com.

გამჟღავნების პოლიტიკა

მომხმარებელთა სახსრების, მონაცემებისა და კომუნიკაციის უსაფრთხოება Paysera-ს უმთავრესი პრიორიტეტია. ხარვეზების პასუხისმგებლობით გამჟღავნების წასახალისებლად ჩვენ არ მივმართავთ სამართლებრივ ზომებს იმ მკვლევრების მიმართ, რომლებიც ხარვეზებს აღმოაჩენენ, თუ ისინი დაიცავენ პასუხისმგებლობით გამჟღავნების პრინციპებს, რომლებიც მოიცავს, თუმცა არ შემოიფარგლება, შემდეგით:

 

 წვდომა იქონიეთ, გაამჟღავნეთ ან შეცვალეთ მხოლოდ თქვენი, როგორც კლიენტის, მონაცემები.

 არ განახორციელოთ არცერთი შეტევა, რომელმაც შეიძლება ზიანი მიაყენოს ჩვენი სერვისების ან მონაცემების საიმედოობასა და მთლიანობას.

 მოერიდეთ სკანირების იმ მეთოდებს, რომლებმაც შესაძლოა სხვა კლიენტებისთვის მომსახურების ხარისხი გააუარესოს (DoS, სპამის გავრცელება).

 ყველა შემთხვევაში ხარვეზების შესახებ ინფორმაცია კონფიდენციალურად შეინახეთ მანამ, სანამ Paysera-ს არ ეცნობება და პრობლემა არ აღმოიფხვრება.

 არ სცადოთ სხვა მომხმარებლის ანგარიშზე ან მონაცემებზე წვდომის მოპოვება.

 

Paysera-ს ვებსაიტზე ხარვეზების კვლევისას მკაცრად აკრძალულია:

 

 ისეთი ქმედებების განხორციელება, რომლებმაც შეიძლება შეაფერხოს ან იმოქმედოს Paysera-ს სისტემების მუშაობაზე;

 Paysera-ს ან მისი კლიენტების მონაცემებზე უკანონო წვდომის, მათი კოპირების, გავრცელების ან განადგურების მცდელობა, როგორც დამოუკიდებლად, ისე მესამე პირების მეშვეობით;

 Paysera-ს კლიენტებისთვის ზიანის მიყენება, მათ შორის მომსახურების მიწოდების შეფერხება, სოციალური ინჟინერიის მეთოდების გამოყენება ან არასასურველი შეტყობინებების გაგზავნა.

 

ამ პრინციპების დაუცველობის შემთხვევაში Paysera-ს შეუძლია შეზღუდოს თქვენი ანგარიში, დაბლოკოს თქვენი IP მისამართი და სხვა სამართლებრივი ზომები მიიღოს.
გიწვევთ, ითანამშრომლოთ Paysera-ს დეველოპერებთან ხარვეზის აღდგენის, დიაგნოსტიკისა და გამოსწორების პროცესში. მოთხოვნის მისაღებობისა და ჯილდოს ოდენობის განსაზღვრისას ვხელმძღვანელობთ ქვემოთ მოცემული მითითებებით.

#
#

შესაბამისობის კრიტერიუმები

ხარვეზების აღმოჩენის პროგრამაში ვერ მიიღებს მონაწილეობას პირი, რომელიც:

 

 დაარღვია ნებისმიერი ეროვნული ან ადგილობრივი კანონი;

 არის Paysera-ს, მისი შვილობილი კომპანიების ან ფილიალების თანამშრომლის ახლო ოჯახის წევრი;

 არის 14 წლამდე ასაკის. თუ უკვე შესრულდათ 14 წელი, თუმცა თქვენი საცხოვრებელი ადგილის კანონმდებლობით კვლავ არასრულწლოვნად ითვლებით, პროგრამაში ჩართვამდე უნდა მოიპოვოთ მშობლების ან კანონიერი მეურვეების ხელმოწერილი თანხმობა.
 

თუ Paysera დაადგენს, რომ ზემოთ ჩამოთვლილთაგან რომელიმე კრიტერიუმს არ აკმაყოფილებთ, იგი შეწყვეტს თქვენს მონაწილეობას ხარვეზების აღმოჩენის პროგრამაში და ჩამოგერთმევათ ნებისმიერი ჯილდოს მიღების უფლება.

ჯილდოს ოდენობა

ჯილდო გაიცემა უსაფრთხოების ხარვეზის სიმძიმის გათვალისწინებით. რაც უფრო მნიშვნელოვანია ხარვეზი, მით უფრო მაღალია ჯილდო მის შესახებ შეტყობინებისთვის. განსაკუთრებით კრიტიკულად ითვლება ხარვეზები, რომლებმაც შესაძლოა ფინანსური დანაკარგი ან მონაცემთა უსაფრთხოების დარღვევა გამოიწვიოს.

ნაკლები ჯილდო გაიცემა იმ ხარვეზებისთვის, რომლებიც არ იწვევს შემდეგ შედეგებს:

 სახსრების ნაწილობრივი/სრული დაკარგვა;

 მომხმარებლის მონაცემების გაჟონვა;

 მონაცემთა გადაცემის მთლიანობის დარღვევა.

 ყველა შემთხვევაში სისტემის ხარვეზების შესახებ ინფორმაცია კონფიდენციალურად შეინახეთ მანამ, სანამ Paysera-ს არ ეცნობება და პრობლემა არ აღმოიფხვრება.

 არ სცადოთ სხვა მომხმარებლის ანგარიშზე ან მონაცემებზე წვდომის მოპოვება.

 

ჯილდოს მისაღებად უსაფრთხოების ხარვეზი უნდა აკმაყოფილებდეს შემდეგ კრიტერიუმებს:

 იყოს პირველად აღმოჩენილი და ადრე შეუტყობინებელი;

 ადასტურებდეს სისტემის დისტანციურ ხარვეზს, პრივილეგიების გაფართოების შესაძლებლობას ან კონფიდენციალური ინფორმაციის გამჟღავნების რისკს.

 

თუ ერთი და იმავე უსაფრთხოების ხარვეზის შესახებ რამდენიმე პირი ერთდროულად შეგვატყობინებს, ჯილდო მათ შორის პროპორციულად გადანაწილდება.
უფრო მაღალი ჯილდოს მიღება შესაძლებელია შემდეგ შემთხვევებში:

 მკვლევარი წარმოადგენს ახალი ტიპის შეტევებს ან უსაფრთხოების მექანიზმების გვერდის ავლის მეთოდებს. ასევე, თუ შემტყობინებელი დამატებითი კვლევით დაასაბუთებს არსებული ხარვეზის გამოყენების შესაძლებლობას, იმავე ხარვეზისთვის დამატებითი ანაზღაურების მიღება შეიძლება.

 კვლევა ავლენს განსაკუთრებით მძიმე, კომპლექსურ ან საინტერესო პრობლემურ სფეროებს, რომლებიც ადრე არ იყო ცნობილი ან შეტყობინებული.


თუ შეტყობინება პროგრამის ყველა მოთხოვნას აკმაყოფილებს, ჯილდოს საბოლოო ოდენობას Paysera საკუთარი შეხედულებისამებრ განსაზღვრავს. Paysera არავითარ შემთხვევაში არ არის ვალდებული, გასცეს ჯილდო იმ შეტყობინებებზე, რომლებიც ხარვეზების აღმოჩენის პროგრამის ფარგლებს სცილდება. ჯილდო გაიცემა მხოლოდ ევროში, იდენტიფიცირებულ Paysera-ს ანგარიშზე. მკვლევრის სურვილისამებრ, ჯილდო შეიძლება გადაირიცხოს Greenpeace-ის, წითელი ჯვრის ან Caritas-ის ორგანიზაციებში. კრიპტოვალუტით ან ამ გვერდზე დაუსახელებელი სხვა საგადახდო სისტემებით ანგარიშსწორება არ ხორციელდება.

ჯილდოს ოდენობის განსაზღვრისას Paysera აფასებს უსაფრთხოების ხარვეზით გამოწვეულ რისკსა და მისი შესაძლო გავლენის მასშტაბს.

#

სისტემის დაცვის ხარვეზები

ხარვეზების მაგალითები, რომლებზეც ჯილდო გაიცემა

Paysera იტოვებს უფლებას, განსაზღვროს, აკმაყოფილებს თუ არა ხარვეზი სიმძიმის მინიმალურ ზღვარს და იყო თუ არა ის უკვე შეტყობინებული.

  • ავთენტიფიკაციის გვერდის ავლა ან პრივილეგიების გაფართოება.

  • Clickjacking (როდესაც მომხმარებელს ატყუებენ, რომ ვებგვერდის დამალულ ან შენიღბულ ელემენტებზე დააწკაპუნოს).

  • Cross-site scripting (XSS) (ხარვეზი, რომელიც მომხმარებლის მიერ დათვალიერებულ ვებგვერდზე დამატებითი კოდის ჩანერგვის საშუალებას იძლევა)

  • Cross-site request forgery (CSRF/XSRF)

  • Mixed-content სკრიპტები

  • სერვერის მხარეს კოდის შესრულება

  • მომხმარებლის მონაცემთა უსაფრთხოების დარღვევა

  • კოდის დისტანციური შესრულება

ხარვეზების მაგალითები, რომლებზეც ჯილდო არ გაიცემა

შემდეგი ხარვეზების შესახებ შეტყობინებას მადლობით მივიღებთ, თუმცა ისინი, როგორც წესი, Paysera-სგან ჯილდოს გაცემას არ გამოიწვევს:

  • Denial of Service (DoS) ხარვეზი ან მოთხოვნების სიხშირის შეზღუდვასთან დაკავშირებული პრობლემები.

  • ნაცნობი პირებისთვის მავნე ბმულების გაგზავნის შესაძლებლობა.

  • უსაფრთხოების ხარვეზები მესამე მხარის ვებსაიტებზე, რომლებიც Paysera-ს API-სთან არის ინტეგრირებული.

  • მესამე მხარის პროგრამულ უზრუნველყოფასთან (მაგ., Java, დანამატები, გაფართოებები) ან ვებსაიტთან დაკავშირებული ხარვეზები, გარდა იმ შემთხვევისა, როცა ისინი Paysera-ს ვებსაიტზე ხარვეზს იწვევს.

  • სპამი (მათ შორის SPF/DKIM/DMARC-თან დაკავშირებული პრობლემები).

  • გამოყენებადობის პრობლემები, ფორმების ავტომატური შევსება.

  • არასენსიტიური cookie-ფაილების დაუცველი პარამეტრები.

  • ბრაუზერის ქეშის ხარვეზები.

  • ხარვეზები (მათ შორის XSS), რომლებიც პოტენციური მსხვერპლისგან არასტანდარტული პროგრამული უზრუნველყოფის დაყენებას ან სხვა ნაკლებად სავარაუდო აქტიურ მოქმედებას მოითხოვს, რომ იგი მოწყვლადი გახდეს.

  • არატექნიკური შეტევები, როგორიცაა სოციალური ინჟინერია, ფიშინგი ან ფიზიკური შეტევები ჩვენი თანამშრომლების, მომხმარებლების ან ინფრასტრუქტურის წინააღმდეგ.

  • ხარვეზები (მათ შორის XSS), რომლებიც მხოლოდ მოძველებულ ბრაუზერებსა და დანამატებზე მოქმედებს.

  • Self-XSS (როდესაც მომხმარებელი შემთხვევით ამატებს მავნე კოდს საკუთარ ვებგვერდზე).

  • CSRF უმნიშვნელო მოქმედებებისთვის (გასვლა და სხვ.).

  • Clickjacking შეტევები, რომლებსაც არ ახლავს ხარვეზის გამომწვევი დაწკაპუნებების დოკუმენტირებული თანმიმდევრობა.

  • კონტენტის ჩანერგვა, მაგალითად, არეკლილი ტექსტი ან HTML ტეგები.

  • HTTP სათაურების არარსებობა, გარდა იმ შემთხვევისა, როცა მათი არარსებობა ვერ ამცირებს არსებულ შეტევას.

  • ავთენტიფიკაციის გვერდის ავლა, რომელიც პროგრამულ ან აპარატურულ უზრუნველყოფაზე წვდომას საჭიროებს.

  • ხარვეზები, რომლებიც პაროლებზე, ტოკენებზე ან ლოკალურ სისტემაზე წვდომას საჭიროებს (მაგ., სესიის ფიქსაცია).

  • ხარვეზები, რომლებიც მხოლოდ ვერსიის ნომრებზე დაყრდნობით არის ნავარაუდევი.

  • ხარვეზები, რომლებიც მომხმარებლის უკიდურესად ნაკლებად სავარაუდო ქმედებას მოითხოვს.

  • საჯარო ინფორმაციისა და ისეთი ინფორმაციის გამჟღავნება, რომელიც მნიშვნელოვან რისკს არ წარმოადგენს.

  • სკრიპტინგი ან სხვა ავტომატიზაცია და გათვალისწინებული ფუნქციონალის brute force შეტევა.

  • მოთხოვნები, რომლებიც არღვევს same-origin პოლიტიკას კონკრეტული შეტევის სცენარის გარეშე (მაგალითად, CORS-ის გამოყენებისას, როცა ავთენტიფიკაციისთვის cookie-ფაილები არ გამოიყენება ან ისინი მოთხოვნებთან ერთად არ იგზავნება).

#

საჭირო ინფორმაცია

უსაფრთხოების ხარვეზის შესახებ ინფორმაციის მოწოდებისას, გთხოვთ, მიუთითოთ:

 

 შეტყობინებული ხარვეზის სრული აღწერა, მისი გამოყენების შესაძლებლობისა და გავლენის ჩათვლით.

 ხარვეზის გამოყენების აღსადგენად საჭირო ყველა ნაბიჯის აღწერა.

 დაზარალებული URL-ები/აპლიკაციები (მაშინაც კი, თუ კოდის ფრაგმენტი ან ვიდეო უკვე მოგვაწოდეთ).

 ტესტირებისას გამოყენებული IP მისამართები.

 ყოველთვის მიუთითეთ მომხმარებლის ID, რომელიც PoC-ისთვის გამოიყენეთ.

 ყოველთვის დაურთეთ ყველა ფაილი, რომლის ატვირთვაც სცადეთ.

 მოგვაწოდეთ სრული PoC.

 გთხოვთ, შეინახოთ შეტევის ყველა ჟურნალი და შეტყობინებას დაურთოთ.


რომელიმე სავალდებულო ელემენტის მოუწოდებლობის შემთხვევაში ჯილდოს გაცემა შეიძლება შეჩერდეს ან დაგვიანდეს.
ხარვეზების შესახებ შეგვატყობინეთ ელ. ფოსტაზე [email protected].
#

მნიშვნელოვანი ინფორმაცია!

ჯილდო არ გაიცემა სანქცირებულ პირებზე ან სანქციების სიაში შემავალი ქვეყნების მოქალაქეებზე (კუბა, ირანი, ჩრდილოეთ კორეა, სუდანი, სირია). თქვენი საცხოვრებელი ქვეყნისა და მოქალაქეობის მიხედვით დაწესებულ ნებისმიერ გადასახადზე პასუხისმგებელი ხართ თქვენ. ადგილობრივმა კანონმდებლობამ შეიძლება დამატებითი შეზღუდვები დააწესოს, რომლებიც პროგრამაში მონაწილეობის საშუალებას არ მოგცემთ.

 

ეს პროგრამა კონკურსი კი არ არის, არამედ ექსპერიმენტული და შეხედულებისამებრ განხორციელებული წამახალისებელი ინიციატივა. გთხოვთ, გაითვალისწინოთ, რომ Paysera-ს ნებისმიერ დროს შეუძლია პროგრამის შეწყვეტა.

ხშირად დასმული კითხვები

ხარვეზების ტესტირებას უსაფრთხოების კვლევის მნიშვნელოვან ნაწილად მივიჩნევთ და ველით, რომ წარმოდგენილი შეტყობინებები შეტევის დამაჯერებელ სცენარს მოიცავს, რათა ჯილდოსთვის მათი განხილვა შესაძლებელი გახდეს. ჯილდოს ოდენობა ხარვეზის მაქსიმალური შესაძლო გავლენით განისაზღვრება. სპეციალურმა კომისიამ შეიძლება გადახედოს ჯილდოს ოდენობას, თუ გამოჩნდება ახალი ინფორმაცია, რომელიც შეფასებულ გავლენას მნიშვნელოვნად ზრდის (მაგალითად, ხარვეზების ჯაჭვი ან შეტევის შესწორებული სცენარი).
გთხოვთ, როგორც კი აღმოაჩენთ შესაძლო უსაფრთხოების პრობლემას, მალევე შეგვატყობინოთ. სპეციალური კომისია შეფასებს მისი გავლენის მასშტაბს და ჯილდოს შესაბამის ოდენობას განსაზღვრავს. ჩვეულებრივ, უფრო მაღალი ჯილდოები განისაზღვრება სრულყოფილად შედგენილი და პრაქტიკული ანგარიშებისთვის, სადაც მოხსენებამ შესაძლოა ვერ შენიშნოს ან სრულად ვერ შეაფასოს კონკრეტული ხარვეზის გავლენა.