برنامه گزارش مسئولانه

آسیب‌پذیری دیدی؟ خبر بده.

اگر مشکلی امنیتی در نابغه‌ها پیدا کردی، خوشحال می‌شیم با جزئیات برامون بفرستی تا سریع و مسئولانه بررسیش کنیم. هدف این برنامه، امن‌تر شدن سرویس بدون آسیب به کاربران یا داده‌هاست.

security.program فعال
statusفعال
responseبررسی اولیه معمولاً تا ۳ روز کاری
privacyگزارش محرمانه بررسی می‌شود
rewardبر اساس شدت و کیفیت گزارش
Responsible Disclosure Security First
آسیب نزن

فقط به‌اندازه‌ای تست کن که وجود مشکل رو ثابت کنی؛ نه بیشتر.

داده‌ها رو خصوصی نگه دار

اگر ناخواسته به داده‌ای رسیدی، ادامه نده و همون‌جا گزارش کن.

مسئولانه گزارش کن

جزئیات رو مستقیم بفرست تا قبل از انتشار بررسی کنیم.

محدوده تست

کجا می‌تونی تست کنی؟

قبل از شروع، محدوده رو بررسی کن تا تست روی سرویس‌های درست انجام بشه.

داخل محدوده

IN SCOPE
  • دامنه اصلی سایت
  • ناحیه کاربری و فرایند ورود
  • فرایند خرید، پرداخت و دسترسی به محصولات

خارج از محدوده

OUT OF SCOPE
  • سرویس‌ها و زیرساخت‌های شخص ثالث خارج از کنترل نابغه‌ها
  • حساب‌ها یا داده‌هایی که متعلق به خود پژوهشگر نیستند
  • تست‌هایی که باعث اختلال، قطعی یا تخریب سرویس می‌شوند
گزارش‌های ارزشمند

چه چیزهایی رو حتماً گزارش کن؟

هر مشکلی که به دسترسی غیرمجاز، افشای اطلاعات، دور زدن کنترل‌های امنیتی یا سوءاستفاده واقعی منجر بشه برای ما مهمه.

دور زدن احراز هویتAuthentication / Authorization
دسترسی به حساب دیگرانIDOR / Access Control
تزریق کد یا دادهXSS / SQLi / Injection
مشکل در پرداخت یا اعتبارBusiness Logic
دسترسی غیرمجاز به فایلFile / Download Access
هر باگ با اثر امنیتی واقعیSecurity Impact
قوانین تست

آزمایش کن، ولی امن.

هدف این قوانین محدود کردن پژوهشگر نیست؛ فقط می‌خوایم تست به کاربر، داده یا سرویس واقعی آسیب نزنه.

01
اختلال ایجاد نکن

DoS، DDoS، Flood، Stress Test یا هر تستی که باعث کندی و قطعی سرویس بشه انجام نده.

02
سراغ داده دیگران نرو

اگر برای اثبات مشکل به اطلاعات کاربر دیگری رسیدی، همون‌جا متوقف شو و فقط حداقل شواهد لازم رو ثبت کن.

03
مهندسی اجتماعی ممنوعه

فیشینگ، جعل هویت، تماس با کاربران یا تلاش برای گرفتن اطلاعات از افراد جزو این برنامه نیست.

04
تغییر یا حذف داده انجام نده

PoC باید کم‌خطر باشه؛ داده واقعی رو ویرایش، حذف، رمزگذاری یا منتشر نکن.

05
گزارش عمومی رو عقب بنداز

تا وقتی فرصت کافی برای بررسی و رفع مشکل نداشتیم، جزئیات فنی آسیب‌پذیری رو عمومی نکن.

06
Scanner تنها کافی نیست

خروجی ابزار خودکار بدون بازتولید، Impact مشخص و توضیح فنی کافی، گزارش کامل محسوب نمی‌شه.

یک گزارش خوب

چیزی بفرست که بشه سریع بازتولیدش کرد.

هرچی گزارش دقیق‌تر باشه، بررسی و رفع مشکل هم سریع‌تر انجام می‌شه.

۱عنوان واضح

اسم کوتاه و دقیق آسیب‌پذیری.

۲آدرس و نقطه آسیب‌پذیر

URL، Endpoint یا بخش درگیر.

۳مراحل بازتولید

قدم‌به‌قدم و بدون حدس.

۴Impact واقعی

توضیح بده مهاجم چه کاری می‌تونه انجام بده.

۵PoC امن

اسکرین‌شات یا PoC بدون داده حساس.

قدردانی و پاداش

گزارش خوب، ارزش خودش رو داره.

پاداش هر گزارش بر اساس شدت، کیفیت گزارش، قابلیت بازتولید و تأثیر واقعی آسیب‌پذیری بررسی می‌شود.

شدت نهایی آسیب‌پذیری بعد از بازتولید و بررسی فنی تعیین می‌شه و صرفاً Severity پیشنهادی گزارشگر ملاک نیست.
کمLow
متوسطMedium
بالاHigh
بحرانیCritical
ثبت گزارش امنیتی

جزئیات رو بفرست؛ بررسی با ما.

برای گزارش امنیتی، اطلاعاتی رو بفرست که برای بازتولید لازمه و از قرار دادن اطلاعات واقعی کاربران داخل گزارش خودداری کن.

  • عنوان و URL دقیق
  • مراحل بازتولید
  • Impact و PoC امن
زمان بررسی اولیهبررسی اولیه معمولاً تا ۳ روز کاری






    Hall of Fame

    ممنون از آدم‌هایی که کمک می‌کنن امن‌تر باشیم.

    اگر گزارش معتبر و مؤثری ثبت بشه و پژوهشگر تمایل داشته باشه، اسمش می‌تونه در این بخش ثبت بشه.

    ۱amirhosein۲wizard۳senator۴s3sib23۵moh3n۶ayd3n2