Сетка
Company: hh.ruСетка — социальная сеть для нетворкинга от hh.ru
Rewards are paid to individual entrepreneurs and self-employed persons
Program description
Правила для нас
- Мы уважаем время и усилия наших исследователей;
- Мы отвечаем в течение 5 рабочих дней;
- Мы обрабатываем отчеты в течение 10 рабочих дней после ответа;
- Мы можем увеличить сроки обработки отчетов, но в таком случае мы проинформируем вас о задержке;
- Мы определим сумму вознаграждения в течение 10 рабочих дней после обработки;
- Мы сделаем все возможное, чтобы в процессе обработки отчета вы были в курсе нашего прогресса.
Правила для вас
- Будьте этичным хакером и уважайте конфиденциальность других пользователей;
- Старайтесь избегать нарушений конфиденциальности, уничтожения данных, а также прерывания или ухудшения качества наших услуг;
- Если вы проводите исследования веб-ресурсов и API, обязательно указывайте в HTTP заголовке User-Agent и добавляйте в cookie параметр "X_Bug_Bounty" со значением: your_username, это поможет избежать потенциальной блокировки аномальной активности;
- Если вы проводите исследование hh.ru, при регистрации учётной записи для тестирования в поле Фамилия используйте слово Standoff, это поможет избежать потенциальной блокировки учетной записи;
- Инструменты автоматического сканирования должны быть ограничены 30 запросами в секунду к одному целевому узлу, суммируя все инструменты и потоки, работающие параллельно;
- Перед началом исследований ознакомьтесь с правилами, указанными в этой программе;
- Старайтесь эффективно представлять информацию об уязвимостях;
- Оповещать и согласовывать уязвимости, которые могут затронуть других клиентов сервиса, через почту bugbounty@hh.ru. После тестирования быть доступным в течении 2х часов на случай инцидента ИБ;
Скоуп
- setka.ru
- api.setka.ru
Внимание! API сетки рекомендуем тестировать через мобильные приложения (уязвимости в самих приложениях в скоуп не входят):
- Сетка в RuStore: https://www.rustore.ru/catalog/app/ru.setka
- Сетка в Google Play: https://play.google.com/store/apps/details?id=com.setka&hl=ru
- Сетка в App Store: https://apps.apple.com/ru/app/сетка-соцсеть-для-нетворкинга/id1641109721
Вознаграждения за уязвимости
| Уровень критичности | Размер вознаграждения |
|---|---|
| Критический | 250 000 ‑ 500 000 ₽ |
| Высокий | 80 000 ‑ 250 000 ₽ |
| Средний | 30 000 ‑ 80 000 ₽ |
| Низкий | 0 ‑ 30 000 ₽ |
hh.ru не выплачивает вознаграждение:
- за отчеты сканеров безопасности и других автоматизированных инструментов;
- информацию об IP-адресах, DNS-записях и открытых портах;
- проблемы и уязвимости, которые основаны на версии используемого продукта, без демонстрации их эксплуатации;
- уязвимости, эксплуатацию которых блокируют СЗИ, без демонстрации обхода СЗИ (например WAF);
- отчеты о небезопасных шифрах SSL и TLS без демонстрации их эксплуатации;
- уязвимости, информацию о которых ранее передали другие участники конкурса (дубликаты отчетов);
- уязвимости 0-day и 1-day, о которых стало публично известно менее 30 дней назад, и уязвимости с CVSS выше 8, о которых стало известно менее 14 дней назад;
- Self-XSS и другие уязвимости, напрямую не влияющие на пользователей или данные приложения.
- Уязвимости, для которых требуются версии браузера, выпущенные за 6 и более месяцев (либо прекращена поддержка) до представления отчета;
- Ошибки в настройке CORS без демонстрации их эксплуатации;
- Разглашение информации о существовании в системе данного имени пользователя, email или номера телефона;
- Разглашение технической или нечувствительной информации (например, версии продукта или используемого ПО, stacktrace);
- Tabnabbing;
- Clickjacking;
- Отчеты, связанные с CSP, для доменов без CSP и доменных политик с небезопасными eval и/или небезопасными inline;
- Атаки, требующие полного доступа к локальной учетной записи или профилю браузера;
- Раскрытие конфиденциальной информации пользователей через внешние ресурсы, не контролируемые hh.ru, например данные с шпионского ПО;
- Уязвимости, требующие выполнения сложного или маловероятного сценария взаимодействия с пользователем;
- Отсутствие лучших практик в конфигурации DNS и почтовых сервисов (DKIM/DMARC/SPF/TXT);
- Неработающие ссылки на страницы социальных сетей или невостребованные ссылки в социальных сетях и подобные страницы;
- Возможность выполнить действие, недоступное через пользовательский интерфейс, без выявленных рисков безопасности;
- Возможность создавать учетные записи пользователей без каких-либо ограничений;
- Перечисление пользователей;
- Разглашение публичной информации о пользователях;
- Отсутствие уведомлений о важных действиях пользователя.
- Утечка конфиденциальных маркеров (например, маркера сброса пароля) доверенным
третьим лицам по защищенному соединению (HTTPS); - Отчеты, связанные с безопасностью мобильных приложений hh.ru;
- Проблемы, никак не связанные с безопасностью (если вы обнаружите проблемы не связанные с безопасностью, направляйте их в техническую поддержку https://feedback.hh.ru/ticket/add)
- Отсутствие рейт лимитов, которые не сказываются на бизнес процессах;
- Спам;
- Состояние гонки, которое не оказывает влияния на бизнес процессы;
- Фишинг;
Отсутствие механизма защиты или лучших практик без демонстрации реального влияния на безопасность пользователя или системы принимаются как информативные (например: HTTP заголовков безопасности (CSP, HSTS, и т.д.), флагов безопасности Сookie (HttpOnly, Secure и т.д.) или защиты от CSRF, SSL сертификатов);
Требования к участникам
- Участвовать в программе могут все заинтересованные исследователи в возрасте от 18 лет.
- Исследователи в возрасте от 14 до 18 лет имеют право участвовать в программе только при наличии письменного согласия родителей или законного представителя.
- Сотрудники hh.ru и члены их семей не могут участвовать в программе.
Обязанности hh.ru
hh.ru обязуется:
- Отдавать приоритет задачам безопасности, оперативно подходить к устранению обнаруженных уязвимостей.
- Уважать исследователей, не препятствовать раскрытию информации об отчете без четких на то оснований.
- Не выдвигать исследователям необоснованные обвинения, связанные с участием в конкурсе.
Публичное раскрытие информации об уязвимости
Публичное раскрытие по взаимному соглашению. hh.ru обязуется открыто общаться с исследователями о сроках раскрытия информации. Стороны могут выбрать время, в которое будет обнародовано содержание отчета.
Недопустимые действия
Исследователям запрещено:
- Запрещено получать доступ к данным другого пользователя без его согласия, изменять и уничтожать их, а также раскрывать любую конфиденциальную информацию, случайным образом полученную в ходе поиска уязвимостей или их демонстрации. Преднамеренный доступ к этой информации запрещен и может быть признан незаконным.
- Воздействовать на учетные записи других пользователей без их разрешения.
- Использовать обнаруженную уязвимость в личных целях.
- Использовать инструменты тестирования уязвимостей, автоматически генерирующие значительные объемы трафика и приводящие к атакам с исчерпанием ресурсов.
- Проводить атаки, наносящие вред целостности и доступности сервисов (например, DoS-атаки, брутфорс-атаки), пытаться эксплуатировать уязвимость, нацеленную на исчерпание ресурсов. Следует сообщить о проблеме команде по безопасности hh.ru которая проведет атаку в тестовой среде.
- Проводить физические атаки на персонал, дата-центры и офисы компании.
- Проводить атаки на системы hh.ru с использованием техник социальной инженерии (фишинг, вишинг и т. д.) и спам-рассылок клиентам, партнерам и сотрудникам.
- Исследовать серверную инфраструктуру, где размещены веб-приложения.
- Разглашать сведения об уязвимости до их публичного раскрытия hh.ru.
Если при исследовании сервисов hh.ru вы обнаружили несколько проблем безопасности, подготовьте отчеты о каждой из выявленных уязвимостей отдельно.
Политика тестирования RCE
Тестирование уязвимостей, которые могут приводить к удаленному исполнению кода, должно выполняться в соответствии с данными правилами:
Во время тестирования запрещены любые действия на сервере кроме:
- Выполнения команд ifconfig (ipconfig), hostname, whoami, id;
- Чтения содержимого файлов /etc/passwd и /proc/sys/kernel/hostname ("drive:/boot.ini, drive:/install.ini);
- Создания пустого файла в каталоге текущего пользователя.
При необходимости проведения иных действий необходимо предварительно согласовать их с нашими специалистами безопасности.
Политика тестирования SQL инъекций
Тестирование уязвимостей, которые могут приводить к внедрению команд SQL, должно выполняться в соответствии с данными правилами:
Во время тестирования запрещены любые действия на сервере кроме:
- Получения данных о текущей БД (SELECT database()), ее версии (SELECT @@version), текущего пользователя (SELECT user(), SELECT system_user()) или имени хоста (SELECT @@hostname);
- Получения схемы БД (SELECT table_schema), списка таблиц в ней (SELECT table_name) и имен столбцов в таблицах (SELECT column_name);
- Выполнения математических, конверсионных или логических запросов (включая использование SLEEP) без извлечения данных (кроме тех, что перечислены выше).
При необходимости проведения иных действий необходимо предварительно согласовать их с нашими специалистами безопасности.
Политика загрузки и чтения файлов
Тестирование уязвимостей, которые могут приводить к чтению произвольных файлов на сервере или произвольной загрузке файлов, должно выполняться в соответствии с данными правилами:
Запрещенные действия при загрузке файлов:
- Изменение, модификация, удаление и замена любых файлов на сервере (включая системные), кроме тех, что ассоциированы с вашей учетной записью либо с учетной записью пользователя, который явно выразил свое согласие;
- Загрузка файлов, которые могут вызвать отказ в обслуживании (например, файлов большого размера);
- Загрузка вредоносных файлов (например, малвари или шпионского ПО).
При получении возможности чтения произвольных файлов на сервере запрещены любые действия кроме чтения таких файлов, как /etc/passwd и /proc/sys/kernel/hostname ([drive:/boot.ini, drive:/install.ini). При необходимости проведения иных действий необходимо предварительно согласовать их с нашими специалистами безопасности.
Требования к оформлению отчетов
Один отчет должен описывать одну уязвимость. Исключением являются те случаи, когда уязвимости либо связаны между собой, либо их можно скомбинировать в цепочку.
Несоблюдение минимальных требований к отчету может привести к снижению суммы вознаграждения вплоть до отказа в выплате, если в отчете недостаточно предоставленных данных для проведения проверки.
Несоблюдение минимальных требований к отчету может привести к снижению суммы вознаграждения вплоть до отказа в выплате, если в отчете недостаточно предоставленных данных для проведения проверки.
Необходимое наполнение отчета:
-
Описание уязвимости;
-
Тип обнаруженной уязвимости;
-
CVE;
-
Анализ уровня критичности по CVSS;
-
Подробное описание шагов воспроизведения (с примерами запросов);
-
URL уязвимого приложения;
-
Оценка предположительного ущерба и рисков для компании и ее систем;
-
Рекомендации по исправлению;
-
POC: фото, видео, части кода, пример запроса (для фото и видео особенно важно соблюдение формата файлов, которые поддерживает площадка. Ссылки на сторонние источники запрещены).