Обхваща Xcellerate RMM и Xcellerate OPS

Програма за разкриване на уязвимости и награди

В RMM Labs приемаме сигурността на данните и поверителността сериозно. Използваме архитектура с изолация на наематели в множество бази данни, за да защитим нашите потребители. Приветстваме координирани разкривания на уязвимости от етични хакери и изследователи по сигурността.

Структура на програмата

Частна програма с тримесечни бюджетни ограничения

Въпреки че тази политика е публична, финансовите награди в момента са приоритизирани за поканени изследователи, тестващи нашите специални staging среди.

Максималният ни пул за награди е ограничен до €3,000 на тримесечие. Наградите се присъждат стриктно на принципа 'първи дошъл, първи обслужен' за уникални, верифицирани уязвимости. След като тримесечният пул се изчерпи, валидните грешки ще бъдат признати чрез нашия Hall of Fame до следващото нулиране на бюджетния цикъл.

Обхват на целите

Архитектурен фокус и граници

В обхвата

  • Staging / sandbox среда (URL предоставен на поканени изследователи)
  • Логика за маршрутизиране, превключване на наематели и съпоставяне на персонализирани домейни
  • Отвличане на връзка на наемател чрез поддомейн, подправяне на персонализиран домейн или манипулация на персонализиран host хедър
  • Прекомерно споделяне на данни чрез Inertia — Vue компоненти, излагащи скрити атрибути или ключове на Eloquent модели от бекенда
  • Крос-наемателски BOLA / IDOR в паралелни структури от бази данни

Извън обхвата

  • Производствени среди или реална клиентска инфраструктура
  • Автоматизирани инструменти за сканиране с голям обем (води до незабавно блокиране на IP)
  • Инфраструктура на трети страни (напр. Let's Encrypt API, AWS / слой на облачния доставчик)
  • Отказ от услуга (DoS / DDoS) или социално инженерство / фишинг

Използваме Laravel 11, Inertia.js и Vue. Изрично молим изследователите да се фокусират върху логически пропуски, а не върху стандартни функции на фреймуърка.

Матрица на наградите

Изплащания по сериозност

СериозностОпределениеИзплащане
Critical (P1)Неудостоверен достъп между бази данни / Отдалечено изпълнение на код€1,500
High (P2)Пълно превземане на администратор на единичен наемател / Инжектиране в основна таблица за маршрутизиране€750
Medium (P3)Съхранен XSS, заобикалящ Vue екраниране / Изтичане на чувствителни API ключове€250
Low (P4)Информационни изтичания / Липсващи хедъри за сигурностHall of fame

Правила за взаимодействие

Правна безопасна пристан и изисквания

  • Не причинявай вреда

    Не нарушавай нашите системи и не модифицирай / изтривай данни.

  • Без публично разкриване

    Пазете всички подробности поверителни, докато нашият инженерен екип внедри корекция и даде изрично разрешение за публикуване.

  • Предоставете валиден PoC

    Подаванията трябва да включват изрични стъпка по стъпка инструкции или експлойт скрипт, демонстриращ реално въздействие върху сигурността. Резюметата от автоматизирани скенери ще бъдат отхвърлени.

Как да подадете доклад

Изпратете вашето подробно доказателство за концепция (PoC) на адреса по-долу. Стремим се да потвърдим получаването на вашето подаване в рамките на 3 работни дни и да предоставим актуализация за верификация в рамките на 7 работни дни.

Докладвай уязвимост

Благодарим ви, че помагате да поддържаме нашата платформа и нашите клиенти в ЕС в безопасност.