Управление файлами cookie, которые используются для рекламы, таких как персонализация рекламы, ремаркетинг и анализ эффективности рекламы.
Нам важно хранить данные пользователей в безопасности, поэтому мы готовы к сотрудничеству с людьми, которые занимаются поиском уязвимостей, и вознаграждать их.
Вознаграждение
Хостинг Украина предоставляет вознаграждение за найденные уязвимости. Минимальная сумма вознаграждения — 50$, максимальная — 1000$. Сумма вознаграждения зависит от уровня уязвимости, которая определяется тем, насколько реально использовать уязвимость:
- Высокий уровень — до 1000$. Доступ к центральной базе данных, доступ к исходному коду, выполнение на центральном сервере произвольных команд, выполнение на сервере хостинга произвольных команд от root-пользователя.
- Средний уровень — до 250$.
- Низкий уровень — до 150$. Потенциальные атаки, которые тяжело совершить или для которых должны совпасть большое количество факторов.
- Все XSS-атаки, которые требуют перехода по ссылке, ограничены суммой в 50$.
- Уязвимости, найденные в alpha- и beta-версиях сервисов, ограничены суммой в 150$. (29/11/2022)
Отчёты
Для повышения доверия к сторонам процесс подачи отчёта об уязвимости производится по следующему алгоритму:
- Пишете на email запрос относительно возможности подачи отчёта. Мы ответим вам, что готовы принять новую уязвимость. Сделаем мы это только в том случае, если у нас нет в работе других уязвимостей. Так как может быть ситуация, что кто-то уже сообщил о той же уязвимости, и получится, что вы прислали уязвимость, а вознаграждение за неё не получите.
- После получения согласия проверяете возможность использования уязвимости.
- Подаёте только один баг. Не стоит присылать сразу множество багов, так как нередко бывают случаи, когда при закрытии уязвимости она закрывается сразу же и в других местах. Ведь одна строка кода может вызываться из сотни мест в программе.
- Мы изучаем степень влияния и реальность эксплуатации уязвимости.
- Исправляем баг.
- Выплачиваем вознаграждение на PayPal, расчётный счёт или карту. У нас нет возможности делать выплаты в криптовалютах (Bitcoin и прочих), так как мы их не используем.
Условия
- К программе не относятся сторонние разработки, zero-day-уязвимости операционных систем, ошибки в ядрах процессоров и прочие уязвимости, на которые мы повлиять не можем.
- Программа распространяется только на созданное нами программное обеспечение, которое находится на сайтах ukraine.com.ua, auth.adm.tools, webmail.online и adm.tools.
- Не используйте найденную уязвимость для изменения информации или получения несанкционированного доступа к ней. Для тестирования используйте свою учётную запись.
- Как можно скорее сообщите нам, если вы нечаянно изменили данные, которые не стоило бы менять. Не просматривайте, не изменяйте и не сохраняйте данные, которые были получены в случае обнаружения уязвимости.
- Действуйте с хорошим умыслом, чтобы не нарушать приватность других пользователей, не выводить из строя сервисы.
- Действуйте в рамках законодательства.
- Вознаграждение получает первый, кто сообщит об уязвимости.
- Публикация в интернете уязвимости до её решения может привести к отмене вознаграждения. Мы не будем вести переговоры в ответ на угрозы (например, мы не будем вести переговоры о сумме выплаты под угрозой сокрытия уязвимости или угрозы раскрытия уязвимости или любых открытых данных для общественности).
- Скорость обработки багов зависит от критичности багов и загрузки программистов и занимает до 30 дней.
Уязвимости, за которые не выплачивается вознаграждение
Следующие вопросы выходят за рамки нашей программы вознаграждений:
- Наша политика в отношении наличия/отсутствия записей SPF/DMARC.
- Политики пароля, электронной почты и учётной записи, такие как проверка идентификатора электронной почты, истечение срока действия ссылки для сброса, сложность пароля.
- Отсутствие токенов CSRF (если нет доказательств фактического, конфиденциального действия пользователя, не защищённого токеном).
- Атаки, требующие физического доступа к устройству пользователя. А так же атаки, связанные с перехватом трафика.
- Отсутствуют заголовки безопасности, которые не приводят напрямую к уязвимости.
- Отсутствие передовых методов (нам необходимы доказательства уязвимости системы).
- Размещение вредоносного/произвольного контента на хостинге.
- Любые атаки направленные на самого себя, например Self-XSS.
- Мы будем принимать сообщения об уязвимостях операционной системы и сторонних продуктов, но не будем вознаграждать их.
- Инъекции заголовков хоста, если вы не можете показать, как они могут привести к краже пользовательских данных.
- Использование заведомо уязвимой библиотеки (без доказательств возможности использования).
- Отчёты от автоматических инструментов или сканирований.
- Уязвимости, влияющие на пользователей устаревших браузеров или платформ.
- Социальная инженерия сотрудников или подрядчиков Хостинга Украина.
- Наличие атрибута автозаполнения в веб-формах.
- Отсутствуют флаги cookie для нечувствительных файлов cookie.
- Отчеты о небезопасных шифрах SSL/TLS (если у вас нет рабочего доказательства концепции, а не только отчёта от сканера).
- Возможность определить, является ли пользователь зарегистрированным на хостинге, если известен его email.
- Любой отчёт об обходе наших ограничений на предоставляемые услуги.
- Уязвимости, связанные с подменой контента (когда вы можете только вставить текст или изображение на страницу) выходят за рамки. Мы примем и устраним уязвимость, связанную со спуфингом, когда злоумышленник может ввести изображение или форматированный текст (HTML), но это не имеет права на вознаграждение. Внедрение чистого текста выходит за рамки.
- Создание нескольких учётных записей с использованием одного и того же адреса электронной почты.
- Риск фишинга из-за проблем с unicode/punycode или RTLO.
- Уязвимость, связанную с тем, что мы отключили DMARC. Не является уязвимостью то, что сторонние сервера игнорируют SPF записи и принимают письма от сторонних сервисов (в том числе и Gmail).
- Любой вид flood и bruteforce, DoS- и DDoS-атак, а также атак, связанных со снижением производительности сервера.
- Атаки, при которых атакующий имеет доступ почте или к телефону жертвы.
- Отсутсвие заголовков безопасности COEP, COOP, CORS, CORB, Referrer-policy, Content-Security-Policy, HSTS, Cookie-prefix, SameSiteCookie...
- Наличие информации о программном обеспечении, которое используется. Мы хостинг-провайдер и анонсируем информацию об установленном ПО клиентам. Поэтому эта информация не может быть засекречена.
- Получение IP-адреса сотрудника компании не является уязвимостью. Техподдержка открывает ссылки, на почту можно отправить фишинговую ссылку или SVG-файл и т. д.
- Наличие данных EXIF в файлах изображений, которые отправляют пользователи. Наши клиенты не публикуют у нас на сайте свои личные фотографии, в которых может содержаться EXIF с ценными координатами.
- Загрузка SVG-файлов. Мы их сохраняем как вложения и не отображаем на сайте. Это позволяет избежать получения данных с сайта.
- Social Engeneering Attacks.
- Наличие записей CAA в DNS.
- «Дружеские атаки», проведённые пользователями, которым жертва предоставила доступ к услугам.
- Любые публичные CVE-, CWE-уязвимости публичного программного обеспечения, сертификатов и т. д.
- Атаки, требующие физический доступ к компьютеру жертвы.
Заключительные положения
- Вы несёте ответственность за уплату любых налогов, связанных с вознаграждениями.
- Мы можем изменить условия этой программы или прекратить её в любое время. Мы не будем применять какие-либо изменения, внесённые в эти условия программы, задним числом.
- Сотрудники Хостинг Украина и члены их семей не имеют права на вознаграждение.
- Хостинг Украина может предоставить вам бесплатный доступ к продуктам. Этот доступ предназначен исключительно для целей тестирования и может быть аннулирован в любое время с предварительным уведомлением или без него.