Чтение областей действия и правил программ поиска уязвимостей
Интерпретируйте область действия программы, исключения, положения о безопасной гавани и условия, при которых тестирование выходит за допустимые рамки.
«Чтение областей действия и правил программ поиска уязвимостей» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Понимание области действия программы
Область действия программы точно определяет, какие активы разрешено тестировать. Обычно в неё входят конкретные домены, поддомены, диапазоны IP или имена пакетов мобильных приложений. Тестирование чего-либо за пределами области действия — даже связанного с программой — не разрешено и потенциально незаконно.
Типы определений области действия
Область действия с подстановочным знаком (*.example.com) включает все поддомены. Явные списки содержат конкретные домены (api.example.com, app.example.com). Некоторые программы используют область действия на основе ASN, охватывающую все IP в номере автономной системы компании, — это наиболее широкая возможная авторизация.
Активы за пределами области действия
К распространённым объектам за пределами области действия относятся сторонние службы, которыми пользуется компания (Salesforce, Zendesk), недавно приобретённые компании, ещё не прошедшие проверку безопасности, отдельные поддомены с устаревшими технологиями и определённые типы уязвимостей (DoS, перебор паролей, ограничение частоты запросов без доказуемого воздействия).
Положения о безопасной гавани
Положения о безопасной гавани защищают добросовестных исследователей безопасности от судебного преследования, если они соблюдают правила программы. Внимательно изучите формулировки безопасной гавани: обычно они требуют ответственного раскрытия, отказа от доступа к данным сверх необходимого для демонстрации уязвимости и отсутствия публичного раскрытия до её устранения.
Запрещенные действия при тестировании
Большинство программ запрещают: автоматическое сканирование с высокой частотой запросов (риск DoS), тестирование рабочих систем, в которых хранятся реальные данные пользователей, без явного разрешения, социальную инженерию в отношении сотрудников, проверку физической безопасности и доступ к учетным записям пользователей без их согласия.
Структура вознаграждений и VRT
Программы вознаграждения за поиск ошибок используют уровни критичности (критический, высокий, средний, низкий) для определения вознаграждений. HackerOne и Bugcrowd используют таксономии оценки уязвимостей (VRT), чтобы единообразно классифицировать ошибки. До того как тратить время на исследование, разберитесь, как выбранная Вами программа оценивает уязвимости.
Изучение правил программы
До начала тестирования прочитайте все правила, включая: правила для повторных отчетов (приоритет получает первый автор), условия правовой защиты, сроки раскрытия информации, ожидания относительно общения и любые особые указания по тестированию, например предоставленные тестовые учетные записи или тестовые среды.
Частные и публичные программы
Частные программы доступны только по приглашениям — в них часто меньше конкуренции и выше отношение полезных сигналов к шуму. Публичные программы открыты для всех — конкуренция выше, но цели разнообразнее. Создавайте репутацию в публичных программах, чтобы получать приглашения в частные программы с более высокими вознаграждениями.
Сроки раскрытия информации
Скоординированное раскрытие уязвимостей (CVD) устанавливает срок — обычно 90 дней, — в течение которого поставщик должен устранить уязвимость до ее публичного раскрытия. Соблюдайте этот срок. Если поставщик не отвечает, обратитесь к платформе программы. Преждевременное публичное раскрытие вредит пользователям и отношениям с программами.
Неочевидные случаи толкования области проверки
Если область проверки сформулирована неоднозначно, задайте вопросы через форму отправки программы до начала тестирования. Формулировка «вся основная функциональность продукта» может включать административные панели, а может и не включать их. Предварительное уточнение поможет избежать напрасных усилий и возможных нарушений границ области проверки.
Стратегия выбора программ
Выбирайте программы в соответствии со своими навыками: навыки тестирования веб-приложений подходят для программ с интерфейсами REST, опыт работы с мобильными приложениями — для специализированных мобильных программ, а знания сетей — для вознаграждений за уязвимости в инфраструктуре. Читайте недавно опубликованные отчеты, чтобы понять, за что программа выплачивает вознаграждения, а что отклоняет как малоопасное.
Проверка знаний
Какова цель оговорки о правовой защите в программе вознаграждения за поиск ошибок?
Итоги
До начала тестирования необходимо понимать границы программы вознаграждения за поиск ошибок — активы, входящие в область проверки, запрещенные действия, условия правовой защиты, структуру вознаграждений и сроки раскрытия информации. Внимательное изучение правил помогает избежать нарушений границ области проверки, напрасных усилий и юридических рисков.
Часто задаваемые вопросы
Урок «Чтение областей действия и правил программ поиска уязвимостей» бесплатный?
Да — полный текст урока «Чтение областей действия и правил программ поиска уязвимостей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Чтение областей действия и правил программ поиска уязвимостей»?
Интерпретируйте область действия программы, исключения, положения о безопасной гавани и условия, при которых тестирование выходит за допустимые рамки. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Чтение областей действия и правил программ поиска уязвимостей»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Чтение областей действия и правил программ поиска уязвимостей
- Составление качественных отчётов об ошибках
- Связывание уязвимостей для усиления воздействия
- Этика, ответственное раскрытие и юридические аспекты