Программа поиска уязвимостей — СКБ Контур

Программа поиска уязвимостей

Добро пожаловать в bug bounty программу Контура!

Программа доступна на внешней платформе Standoff365. Для более удобного и ускоренного процесса обработки отчётов, рекомендуем отправлять их через данный ресурс.

Мы уделяем особое внимание безопасности наших продуктов и данных наших пользователей. Поэтому мы приветствуем публичный поиск проблем в безопасности и ответственное раскрытие информации о них. Ниже изложены правила нашей bug bounty программы. Пожалуйста, внимательно прочитайте их.

Мы приостанавливаем выплаты по отчетам исследователей, находящихся за пределами РФ и не имеющих карты российского банка.

Таблица наград

Low Medium High Critical
5 000 - 15 000₽ 25 000 - 100 000 ₽ 100 000 - 250 000 ₽ 250 000 - 1 000 000 ₽

Первый исследователь, сообщивший о неизвестной ранее валидной уязвимости может получить награду. В качестве награды мы предлагаем денежное вознаграждение и фирменные подарки. Размер вознаграждения зависит от критичности найденной уязвимости.

Мы оцениваем уязвимости в индивидуальном порядке с учетом CVSS 4.0 и нашей экспертизы. Критичность уязвимости может быть понижена/повышена в зависимости от потенциального ущерба при реализации атаки и сложности эксплуатации.

Идентификация трафика

С целью корректной идентификации трафика, просим вас добавлять к каждому запросу заголовок X-BugBounty: {username}, где username - ваша почта, указанная в Личном Кабинете. Эта мера позволит отличить ваш трафик от вредоносного и избежать ненужных блокировок.

Правила для нас

  • Мы отвечаем в течение 7 рабочих дней.
  • Мы обрабатываем отчеты в течение 14 рабочих дней после ответа.
  • Мы можем увеличить сроки обработки отчетов, но в таком случае мы проинформируем вас о задержке.
  • Мы определим сумму вознаграждения в течение 14 рабочих дней после обработки.
  • Мы сделаем все возможное, чтобы в процессе обработки отчета вы были в курсе нашего прогресса.
  • В случае дубликата мы наградим только первый полученный отчет (при условии, что он полностью воспроизводится).
  • Известные нам проблемы, находящиеся в процессе исправления, не претендуют на вознаграждение.
  • Публичные 0-day уязвимости с официальным патчем, выпущенным менее 2 месяцев назад, могут рассматриваться как дубликаты, если они известны нашей команде из общедоступных источников.

Правила для вас

  • Перед началом исследований ознакомьтесь с правилами, указанными в этой программе
  • Составляйте подробные отчеты с рабочими шагами для воспроизведения и сценарием атаки. Если отчет оформлен недостаточно подробно чтобы воспроизвести проблему, он может быть лишен права на получение вознаграждения.
  • При поиске уязвимостей избегайте нарушения конфиденциальности и целостности данных, а также доступности наших продуктов.
  • Не проводите автоматизированный перебор, атаки на отказ в обслуживании (DoS и DDoS), не отправляйте спам нашим пользователям, не занимайтесь социальной инженерией и фишингом наших сотрудников и подрядчиков.
  • При тестировании рекомендуется ограничить средства сканирования до 10 запросов в секунду.
  • Для тестирования используйте только свои собственные учётные записи. Не пытайтесь получить доступ к чужим учетным записям или какой-либо конфиденциальной информации.
  • При тестировании используйте минимально возможный PoC для подтверждения уязвимости. В случае, если это может повлиять на других пользователей или же работоспособность системы, свяжитесь с нами для получения разрешения.
  • Никому не сообщайте информацию о найденной уязвимости без нашего разрешения.
  • При тестировании RCE, SQLi, LFI, LFR, SSTI разрешено использовать только МИНИМАЛЬНО возможный POC для доказательства (sleep, чтение /etc/passwd, curl).
  • Если при исследовании сервисов Контура вы обнаружили несколько проблем безопасности, подготовьте отчеты о каждой из выявленных уязвимостей отдельно.

Скоуп

Нам интересна информация об уязвимостях во всех наших продуктах, за исключением Контур.Банка.

Домены:

  • *.kontur.ru, за исключением https://bank.kontur.ru
  • *.skbkontur.ru
  • *.kontur.host (Награждаются только критические уязвимости на стороне сервера, если уязвимость ставит под угрозу инфраструктуру (например RCE, SQLi, LFR, SSRF и т. д.) или утечки персональных и чувствительных данных через вектор на стороне сервера. Уязвимости на стороне клиента (XSS, CSRF) и ошибки бизнес-логики, включая повышение привилегий внутри продукта, принимаются без вознаграждения)

Уязвимости, найденные на других доменах Контура, также принимаются, но решение о вознаграждении остается на усмотрение Контура.

Мобильные приложения:

  • Все приложения разработчика СКБ Контур в Google Play, за исключением Контур.Банка
  • Все приложения разработчика SKB Kontur в App Store, за исключением Контур.Банка.

IP адреса:

  • 46.17.200.0/21
  • 185.161.180.0/22
  • 91.221.248.0/23
  • 89.169.16.0/22

Исключения из программы

Мы не рассматриваем и не принимаем как уязвимости:

  • Проблемы, не связанные с безопасностью.
  • Проблемы, связанные с социальной инженерией и фишингом.
  • XSS, CSRF, неправильная настройка CORS, clickjacking, tabnabbing без реального влияния на безопасность.
  • Использование сторонних компонентов с известными уязвимостями без реального вектора атаки или влияния на безопасность.
  • Сообщения от сканеров безопасности и других средств автоматического сканирования.
  • Сообщения без демонстрации реального существования уязвимости.
  • Сообщения без указания на достоверно возможные негативные последствия.
  • Атаки, требующие MITM.
  • Раскрытие информации об IP-адресах, DNS-записях и открытых портах сервисов Контура.
  • Отчеты о небезопасных шифрах SSL/TLS без демонстрации эксплуатации.
  • Физические атаки на собственность Контура или его дата-центры.
  • Инъекции формул CSV.
  • Отсутствие CSP-политик на домене или небезопасная конфигурация CSP.
  • Наличие атрибута автозаполнения на веб-формах.
  • Отсутствие Rate Limit без доказанного влияния на безопасность.
  • Наличие или отсутствие записей SPF и DKIM.
  • Сообщения об уязвимости паролей или парольных политик и других аутентификационных данных пользователей.
  • Возможность декомпиляции или использования обратной разработки приложений.
  • Отсутствие механизма или недостаточно безопасная реализация SSL/Certificate pinning.
  • Отсутствие контроля целостности в apk файлах.

Перечисленные ниже уязвимости не считаются критичными и не подлежат оплате:

  • Сообщения о лучших практиках безопасности.
  • Отсутствие заголовков безопасности, флагов на cookie, и т.д.
  • Теоретические атаки без доказательства эксплуатации.
  • Подмена контента и инъекции в текст (за исключением HTML-инъекций).
  • Раскрытие нечувствительной информации без реального влияния на безопасность (например, версия ПО, детальное сообщение об ошибке).
  • Уязвимости в сторонних программных продуктах, за исключением небезопасной конфигурации.
  • Уязвимости, требующие права суперпользователя, специально модифицированного устройства или физический доступ к устройству.
  • Уязвимости, которые затрагивают только пользователей устаревших или уязвимых браузеров и платформ.
  • Уязвимости, которыми можно навредить только самому себе.
  • Email спам письмами от сервисов Контура, если злоумышленник не может контролировать значимую часть письма и не может вставить в него кликабельных ссылок.
  • XSS в заголовках: Host, User-Agent, Referer, Cookie и т. д.
  • Уязвимости в партнерских сервисах (Награждаются только критические уязвимости на стороне сервера, если уязвимость ставит под угрозу инфраструктуру Контура (например RCE, SQLi, LFR, SSRF и т. д.) или утечки персональных и чувствительных данных Контура и его клиентов через вектор на стороне сервера).
  • Уязвимости на мобильных устройствах, которые для эксплуатации требуют наличие root-привилегий, jailbreak и любой другой модификации приложений или устройств.
  • Раскрытие публичных API ключей.
  • Скриптинг в документах PDF.
  • Reflected file download.
  • DLL-hijacking, эксплуатация которого требует модификации системы с помощью локального доступа.
  • Спам через массовые обращения в службу поддержки или аналогичные действия без технического воздействия на безопасность.

Недопустимые действия

Исследователям запрещено:

  • Получать доступ к данным другого пользователя без его согласия, изменять и уничтожать их, а также раскрывать любую конфиденциальную информацию, случайным образом полученную в ходе поиска уязвимостей или их демонстрации. Преднамеренный доступ к этой информации запрещен и может быть признан незаконным.
  • Воздействовать на учетные записи других пользователей без их разрешения.
  • Использовать обнаруженную уязвимость в личных целях.
  • Использовать инструменты тестирования уязвимостей, автоматически генерирующие значительные объемы трафика и приводящие к атакам с исчерпанием ресурсов.
  • Проводить атаки, наносящие вред целостности и доступности сервисов (например, DoS-атаки, брутфорс-атаки), пытаться эксплуатировать уязвимость, нацеленную на исчерпание ресурсов. Следует сообщить о проблеме команде по безопасности Контура, которая проведет атаку в тестовой среде.
  • Проводить физические атаки на персонал, дата-центры и офисы компании.
  • Проводить атаки на системы Контура с использованием техник социальной инженерии (фишинг, вишинг и т. д.) и спам-рассылок клиентам, партнерам и сотрудникам.
  • Исследовать серверную инфраструктуру, где размещены веб-приложения.
  • Разглашать сведения об уязвимости до их публичного раскрытия Контуром.

Политика тестирования RCE

Тестирование уязвимостей, которые могут приводить к удаленному исполнению кода, должно выполняться в соответствии с изложенными ниже правилами.

Во время тестирования запрещены любые действия на сервере кроме:

  • Выполнения команд ifconfig (ipconfig), hostname, whoami, id
  • Чтения содержимого файлов /etc/passwd и /proc/sys/kernel/hostname (drive:/boot.ini, drive:/install.ini)
  • Создания пустого файла в каталоге текущего пользователя

При необходимости проведения иных действий необходимо предварительно согласовать их с нашими специалистами безопасности.

Политика тестирования SQL-инъекций

Тестирование уязвимостей, которые могут приводить к внедрению команд SQL, должно выполняться в соответствии с изложенными ниже правилами.

Во время тестирования запрещены любые действия на сервере кроме:

  • Получения данных о текущей БД (SELECT database()), ее версии (SELECT @@version), текущего пользователя (SELECT user(), SELECT system_user()) или имени хоста (SELECT @@hostname)
  • Получения схемы БД (SELECT table_schema), списка таблиц в ней (SELECT table_name) и имен столбцов в таблицах (SELECT column_name)
  • Выполнения математических, конверсионных или логических запросов (включая использование SLEEP) без извлечения данных (кроме тех, что перечислены выше)

При необходимости проведения иных действий необходимо предварительно согласовать их с нашими специалистами безопасности.

Политика загрузки и чтения файлов

Тестирование уязвимостей, которые могут приводить к чтению произвольных файлов на сервере или произвольной загрузке файлов, должно выполняться в соответствии с изложенными ниже правилами.

Запрещенные действия при загрузке файлов:

  • Изменение, модификация, удаление и замена любых файлов на сервере (включая системные), кроме тех, что ассоциированы с вашей учетной записью либо с учетной записью пользователя, который явно выразил свое согласие;
  • Загрузка файлов, которые могут вызвать отказ в обслуживании (например, файлов большого размера);
  • Загрузка вредоносных файлов (например, малвари или шпионского ПО).

При получении возможности чтения произвольных файлов на сервере запрещены любые действия кроме чтения таких файлов, как /etc/passwd и /proc/sys/kernel/hostname (drive:/boot.ini, drive:/install.ini). При необходимости проведения иных действий необходимо предварительно согласовать их с нашими специалистами.

Требования к отчёту

Отчёт об уязвимости должен содержать описание одной уязвимости или цепочки связанных уязвимостей и должен включать в себя:

  • Описание уязвимости
  • Шаги воспроизведения
  • Возможные последствия
  • Рекомендации по устранению

Публичное раскрытие информации об уязвимости

Публичное раскрытие по взаимному соглашению. Контур обязуется открыто общаться с исследователями о сроках раскрытия информации. Стороны могут выбрать время, в которое будет обнародовано содержание отчета.

Сообщить об уязвимости

Публичный договор-оферта по оказанию услуг поиска уязвимостей продуктов Контура