Добро пожаловать в bug bounty программу Контура!
Программа доступна на внешней платформе Standoff365. Для более удобного и ускоренного процесса обработки отчётов, рекомендуем отправлять их через данный ресурс.
Мы уделяем особое внимание безопасности наших продуктов и данных наших пользователей. Поэтому мы приветствуем публичный поиск проблем в безопасности и ответственное раскрытие информации о них. Ниже изложены правила нашей bug bounty программы. Пожалуйста, внимательно прочитайте их.
Мы приостанавливаем выплаты по отчетам исследователей, находящихся за пределами РФ и не имеющих карты российского банка.
Таблица наград
| Low | Medium | High | Critical |
|---|---|---|---|
| 5 000 - 15 000₽ | 25 000 - 100 000 ₽ | 100 000 - 250 000 ₽ | 250 000 - 1 000 000 ₽ |
Первый исследователь, сообщивший о неизвестной ранее валидной уязвимости может получить награду. В качестве награды мы предлагаем денежное вознаграждение и фирменные подарки. Размер вознаграждения зависит от критичности найденной уязвимости.
Мы оцениваем уязвимости в индивидуальном порядке с учетом CVSS 4.0 и нашей экспертизы. Критичность уязвимости может быть понижена/повышена в зависимости от потенциального ущерба при реализации атаки и сложности эксплуатации.
Идентификация трафика
С целью корректной идентификации трафика, просим вас добавлять к каждому запросу заголовок X-BugBounty: {username}, где username - ваша почта, указанная в Личном Кабинете. Эта мера позволит отличить ваш трафик от вредоносного и избежать ненужных блокировок.
Правила для нас
- Мы отвечаем в течение 7 рабочих дней.
- Мы обрабатываем отчеты в течение 14 рабочих дней после ответа.
- Мы можем увеличить сроки обработки отчетов, но в таком случае мы проинформируем вас о задержке.
- Мы определим сумму вознаграждения в течение 14 рабочих дней после обработки.
- Мы сделаем все возможное, чтобы в процессе обработки отчета вы были в курсе нашего прогресса.
- В случае дубликата мы наградим только первый полученный отчет (при условии, что он полностью воспроизводится).
- Известные нам проблемы, находящиеся в процессе исправления, не претендуют на вознаграждение.
- Публичные 0-day уязвимости с официальным патчем, выпущенным менее 2 месяцев назад, могут рассматриваться как дубликаты, если они известны нашей команде из общедоступных источников.
Правила для вас
- Перед началом исследований ознакомьтесь с правилами, указанными в этой программе
- Составляйте подробные отчеты с рабочими шагами для воспроизведения и сценарием атаки. Если отчет оформлен недостаточно подробно чтобы воспроизвести проблему, он может быть лишен права на получение вознаграждения.
- При поиске уязвимостей избегайте нарушения конфиденциальности и целостности данных, а также доступности наших продуктов.
- Не проводите автоматизированный перебор, атаки на отказ в обслуживании (DoS и DDoS), не отправляйте спам нашим пользователям, не занимайтесь социальной инженерией и фишингом наших сотрудников и подрядчиков.
- При тестировании рекомендуется ограничить средства сканирования до 10 запросов в секунду.
- Для тестирования используйте только свои собственные учётные записи. Не пытайтесь получить доступ к чужим учетным записям или какой-либо конфиденциальной информации.
- При тестировании используйте минимально возможный PoC для подтверждения уязвимости. В случае, если это может повлиять на других пользователей или же работоспособность системы, свяжитесь с нами для получения разрешения.
- Никому не сообщайте информацию о найденной уязвимости без нашего разрешения.
- При тестировании RCE, SQLi, LFI, LFR, SSTI разрешено использовать только МИНИМАЛЬНО возможный POC для доказательства (sleep, чтение /etc/passwd, curl).
- Если при исследовании сервисов Контура вы обнаружили несколько проблем безопасности, подготовьте отчеты о каждой из выявленных уязвимостей отдельно.
Скоуп
Нам интересна информация об уязвимостях во всех наших продуктах, за исключением Контур.Банка.
Домены:
- *.kontur.ru, за исключением https://bank.kontur.ru
- *.skbkontur.ru
- *.kontur.host (Награждаются только критические уязвимости на стороне сервера, если уязвимость ставит под угрозу инфраструктуру (например RCE, SQLi, LFR, SSRF и т. д.) или утечки персональных и чувствительных данных через вектор на стороне сервера. Уязвимости на стороне клиента (XSS, CSRF) и ошибки бизнес-логики, включая повышение привилегий внутри продукта, принимаются без вознаграждения)
Уязвимости, найденные на других доменах Контура, также принимаются, но решение о вознаграждении остается на усмотрение Контура.
Мобильные приложения:
- Все приложения разработчика СКБ Контур в Google Play, за исключением Контур.Банка
- Все приложения разработчика SKB Kontur в App Store, за исключением Контур.Банка.
IP адреса:
- 46.17.200.0/21
- 185.161.180.0/22
- 91.221.248.0/23
- 89.169.16.0/22
Исключения из программы
Мы не рассматриваем и не принимаем как уязвимости:
- Проблемы, не связанные с безопасностью.
- Проблемы, связанные с социальной инженерией и фишингом.
- XSS, CSRF, неправильная настройка CORS, clickjacking, tabnabbing без реального влияния на безопасность.
- Использование сторонних компонентов с известными уязвимостями без реального вектора атаки или влияния на безопасность.
- Сообщения от сканеров безопасности и других средств автоматического сканирования.
- Сообщения без демонстрации реального существования уязвимости.
- Сообщения без указания на достоверно возможные негативные последствия.
- Атаки, требующие MITM.
- Раскрытие информации об IP-адресах, DNS-записях и открытых портах сервисов Контура.
- Отчеты о небезопасных шифрах SSL/TLS без демонстрации эксплуатации.
- Физические атаки на собственность Контура или его дата-центры.
- Инъекции формул CSV.
- Отсутствие CSP-политик на домене или небезопасная конфигурация CSP.
- Наличие атрибута автозаполнения на веб-формах.
- Отсутствие Rate Limit без доказанного влияния на безопасность.
- Наличие или отсутствие записей SPF и DKIM.
- Сообщения об уязвимости паролей или парольных политик и других аутентификационных данных пользователей.
- Возможность декомпиляции или использования обратной разработки приложений.
- Отсутствие механизма или недостаточно безопасная реализация SSL/Certificate pinning.
- Отсутствие контроля целостности в apk файлах.
Перечисленные ниже уязвимости не считаются критичными и не подлежат оплате:
- Сообщения о лучших практиках безопасности.
- Отсутствие заголовков безопасности, флагов на cookie, и т.д.
- Теоретические атаки без доказательства эксплуатации.
- Подмена контента и инъекции в текст (за исключением HTML-инъекций).
- Раскрытие нечувствительной информации без реального влияния на безопасность (например, версия ПО, детальное сообщение об ошибке).
- Уязвимости в сторонних программных продуктах, за исключением небезопасной конфигурации.
- Уязвимости, требующие права суперпользователя, специально модифицированного устройства или физический доступ к устройству.
- Уязвимости, которые затрагивают только пользователей устаревших или уязвимых браузеров и платформ.
- Уязвимости, которыми можно навредить только самому себе.
- Email спам письмами от сервисов Контура, если злоумышленник не может контролировать значимую часть письма и не может вставить в него кликабельных ссылок.
- XSS в заголовках: Host, User-Agent, Referer, Cookie и т. д.
- Уязвимости в партнерских сервисах (Награждаются только критические уязвимости на стороне сервера, если уязвимость ставит под угрозу инфраструктуру Контура (например RCE, SQLi, LFR, SSRF и т. д.) или утечки персональных и чувствительных данных Контура и его клиентов через вектор на стороне сервера).
- Уязвимости на мобильных устройствах, которые для эксплуатации требуют наличие root-привилегий, jailbreak и любой другой модификации приложений или устройств.
- Раскрытие публичных API ключей.
- Скриптинг в документах PDF.
- Reflected file download.
- DLL-hijacking, эксплуатация которого требует модификации системы с помощью локального доступа.
- Спам через массовые обращения в службу поддержки или аналогичные действия без технического воздействия на безопасность.
Недопустимые действия
Исследователям запрещено:
- Получать доступ к данным другого пользователя без его согласия, изменять и уничтожать их, а также раскрывать любую конфиденциальную информацию, случайным образом полученную в ходе поиска уязвимостей или их демонстрации. Преднамеренный доступ к этой информации запрещен и может быть признан незаконным.
- Воздействовать на учетные записи других пользователей без их разрешения.
- Использовать обнаруженную уязвимость в личных целях.
- Использовать инструменты тестирования уязвимостей, автоматически генерирующие значительные объемы трафика и приводящие к атакам с исчерпанием ресурсов.
- Проводить атаки, наносящие вред целостности и доступности сервисов (например, DoS-атаки, брутфорс-атаки), пытаться эксплуатировать уязвимость, нацеленную на исчерпание ресурсов. Следует сообщить о проблеме команде по безопасности Контура, которая проведет атаку в тестовой среде.
- Проводить физические атаки на персонал, дата-центры и офисы компании.
- Проводить атаки на системы Контура с использованием техник социальной инженерии (фишинг, вишинг и т. д.) и спам-рассылок клиентам, партнерам и сотрудникам.
- Исследовать серверную инфраструктуру, где размещены веб-приложения.
- Разглашать сведения об уязвимости до их публичного раскрытия Контуром.
Политика тестирования RCE
Тестирование уязвимостей, которые могут приводить к удаленному исполнению кода, должно выполняться в соответствии с изложенными ниже правилами.
Во время тестирования запрещены любые действия на сервере кроме:
- Выполнения команд ifconfig (ipconfig), hostname, whoami, id
- Чтения содержимого файлов /etc/passwd и /proc/sys/kernel/hostname (drive:/boot.ini, drive:/install.ini)
- Создания пустого файла в каталоге текущего пользователя
При необходимости проведения иных действий необходимо предварительно согласовать их с нашими специалистами безопасности.
Политика тестирования SQL-инъекций
Тестирование уязвимостей, которые могут приводить к внедрению команд SQL, должно выполняться в соответствии с изложенными ниже правилами.
Во время тестирования запрещены любые действия на сервере кроме:
- Получения данных о текущей БД (SELECT database()), ее версии (SELECT @@version), текущего пользователя (SELECT user(), SELECT system_user()) или имени хоста (SELECT @@hostname)
- Получения схемы БД (SELECT table_schema), списка таблиц в ней (SELECT table_name) и имен столбцов в таблицах (SELECT column_name)
- Выполнения математических, конверсионных или логических запросов (включая использование SLEEP) без извлечения данных (кроме тех, что перечислены выше)
При необходимости проведения иных действий необходимо предварительно согласовать их с нашими специалистами безопасности.
Политика загрузки и чтения файлов
Тестирование уязвимостей, которые могут приводить к чтению произвольных файлов на сервере или произвольной загрузке файлов, должно выполняться в соответствии с изложенными ниже правилами.
Запрещенные действия при загрузке файлов:
- Изменение, модификация, удаление и замена любых файлов на сервере (включая системные), кроме тех, что ассоциированы с вашей учетной записью либо с учетной записью пользователя, который явно выразил свое согласие;
- Загрузка файлов, которые могут вызвать отказ в обслуживании (например, файлов большого размера);
- Загрузка вредоносных файлов (например, малвари или шпионского ПО).
При получении возможности чтения произвольных файлов на сервере запрещены любые действия кроме чтения таких файлов, как /etc/passwd и /proc/sys/kernel/hostname (drive:/boot.ini, drive:/install.ini). При необходимости проведения иных действий необходимо предварительно согласовать их с нашими специалистами.
Требования к отчёту
Отчёт об уязвимости должен содержать описание одной уязвимости или цепочки связанных уязвимостей и должен включать в себя:
- Описание уязвимости
- Шаги воспроизведения
- Возможные последствия
- Рекомендации по устранению
Публичное раскрытие информации об уязвимости
Публичное раскрытие по взаимному соглашению. Контур обязуется открыто общаться с исследователями о сроках раскрытия информации. Стороны могут выбрать время, в которое будет обнародовано содержание отчета.
Публичный договор-оферта по оказанию услуг поиска уязвимостей продуктов Контура