Програма за разкриване на уязвимости и награди
В RMM Labs приемаме сигурността на данните и поверителността сериозно. Използваме архитектура с изолация на наематели в множество бази данни, за да защитим нашите потребители. Приветстваме координирани разкривания на уязвимости от етични хакери и изследователи по сигурността.
Структура на програмата
Частна програма с тримесечни бюджетни ограничения
Въпреки че тази политика е публична, финансовите награди в момента са приоритизирани за поканени изследователи, тестващи нашите специални staging среди.
Максималният ни пул за награди е ограничен до €3,000 на тримесечие. Наградите се присъждат стриктно на принципа 'първи дошъл, първи обслужен' за уникални, верифицирани уязвимости. След като тримесечният пул се изчерпи, валидните грешки ще бъдат признати чрез нашия Hall of Fame до следващото нулиране на бюджетния цикъл.
Обхват на целите
Архитектурен фокус и граници
В обхвата
- Staging / sandbox среда (URL предоставен на поканени изследователи)
- Логика за маршрутизиране, превключване на наематели и съпоставяне на персонализирани домейни
- Отвличане на връзка на наемател чрез поддомейн, подправяне на персонализиран домейн или манипулация на персонализиран host хедър
- Прекомерно споделяне на данни чрез Inertia — Vue компоненти, излагащи скрити атрибути или ключове на Eloquent модели от бекенда
- Крос-наемателски BOLA / IDOR в паралелни структури от бази данни
Извън обхвата
- Производствени среди или реална клиентска инфраструктура
- Автоматизирани инструменти за сканиране с голям обем (води до незабавно блокиране на IP)
- Инфраструктура на трети страни (напр. Let's Encrypt API, AWS / слой на облачния доставчик)
- Отказ от услуга (DoS / DDoS) или социално инженерство / фишинг
Използваме Laravel 11, Inertia.js и Vue. Изрично молим изследователите да се фокусират върху логически пропуски, а не върху стандартни функции на фреймуърка.
Матрица на наградите
Изплащания по сериозност
| Сериозност | Определение | Изплащане |
|---|---|---|
| Critical (P1) | Неудостоверен достъп между бази данни / Отдалечено изпълнение на код | €1,500 |
| High (P2) | Пълно превземане на администратор на единичен наемател / Инжектиране в основна таблица за маршрутизиране | €750 |
| Medium (P3) | Съхранен XSS, заобикалящ Vue екраниране / Изтичане на чувствителни API ключове | €250 |
| Low (P4) | Информационни изтичания / Липсващи хедъри за сигурност | Hall of fame |
Правила за взаимодействие
Правна безопасна пристан и изисквания
Не причинявай вреда
Не нарушавай нашите системи и не модифицирай / изтривай данни.
Без публично разкриване
Пазете всички подробности поверителни, докато нашият инженерен екип внедри корекция и даде изрично разрешение за публикуване.
Предоставете валиден PoC
Подаванията трябва да включват изрични стъпка по стъпка инструкции или експлойт скрипт, демонстриращ реално въздействие върху сигурността. Резюметата от автоматизирани скенери ще бъдат отхвърлени.
Как да подадете доклад
Изпратете вашето подробно доказателство за концепция (PoC) на адреса по-долу. Стремим се да потвърдим получаването на вашето подаване в рамките на 3 работни дни и да предоставим актуализация за верификация в рамките на 7 работни дни.
Докладвай уязвимостБлагодарим ви, че помагате да поддържаме нашата платформа и нашите клиенти в ЕС в безопасност.