Program ujawniania podatności i nagród
W RMM Labs poważnie traktujemy bezpieczeństwo danych i prywatność. Stosujemy architekturę izolacji najemców opartą na wielu bazach danych, aby chronić naszych użytkowników. Zapraszamy do skoordynowanego ujawniania podatności przez etycznych hakerów i badaczy bezpieczeństwa.
Struktura programu
Prywatny program z kwartalnymi limitami budżetu
Choć niniejsza polityka jest publiczna, nagrody finansowe są obecnie przyznawane priorytetowo zaproszonym badaczom testującym nasze dedykowane środowiska stagingowe.
Maksymalna pula nagród wynosi €3,000 na kwartał. Nagrody są przyznawane ściśle według kolejności zgłoszeń za unikalne, zweryfikowane podatności. Po wyczerpaniu kwartalnej puli ważne błędy będą honorowane wpisem do Hall of Fame do momentu resetowania kolejnego cyklu budżetowego.
Zakres celów
Obszary architektury i granice
W zakresie
- Środowisko stagingowe / sandbox (URL udostępniany zaproszonym badaczom)
- Logika routingu, przełączania najemców i mapowania domen niestandardowych
- Przejęcie połączenia najemcy poprzez subdomenę, spoofing domeny vanity lub manipulację niestandardowym nagłówkiem hosta
- Nadmierne udostępnianie danych przez Inertia — komponenty Vue ujawniające ukryte atrybuty lub klucze modeli Eloquent z backendu
- Międzynajemcze BOLA / IDOR w równoległych strukturach baz danych
Poza zakresem
- Środowiska produkcyjne lub rzeczywista infrastruktura klientów
- Zautomatyzowane narzędzia do skanowania o dużej objętości (skutkują natychmiastowym zablokowaniem adresu IP)
- Infrastruktura podmiotów trzecich (np. Let's Encrypt API, warstwa AWS / dostawcy chmury)
- Odmowa usługi (DoS / DDoS) lub inżynieria społeczna / phishing
Używamy Laravel 11, Inertia.js i Vue. Wyraźnie prosimy badaczy o skupienie się na lukach logicznych, a nie na standardowych funkcjach frameworka.
Macierz nagród
Wypłaty według poziomu ważności
| Poziom ważności | Definicja | Wypłata |
|---|---|---|
| Critical (P1) | Nieuwierzytelniony dostęp między bazami danych / zdalne wykonanie kodu | €1,500 |
| High (P2) | Całkowite przejęcie konta administratora pojedynczego najemcy / wstrzyknięcie do głównej tablicy routingu | €750 |
| Medium (P3) | Stored XSS omijający mechanizmy ucieczki Vue / wyciek wrażliwych kluczy API | €250 |
| Low (P4) | Wycieki informacyjne / brakujące nagłówki bezpieczeństwa | Hall of fame |
Zasady postępowania
Bezpieczna przystań prawna i wymagania
Nie wyrządzaj szkód
Nie zakłócaj działania naszych systemów ani nie modyfikuj / nie usuwaj danych.
Brak publicznego ujawnienia
Zachowaj poufność wszystkich szczegółów do momentu wdrożenia poprawki przez nasz zespół inżynierów i udzielenia wyraźnej zgody na publikację.
Dostarcz prawidłowy PoC
Zgłoszenia muszą zawierać szczegółowe instrukcje krok po kroku lub skrypt exploita demonstrujący rzeczywisty wpływ na bezpieczeństwo. Podsumowania z automatycznych skanerów będą odrzucane.
Jak przesłać zgłoszenie
Wyślij swój szczegółowy dowód koncepcji (PoC) na poniższy adres. Staramy się potwierdzić otrzymanie zgłoszenia w ciągu 3 dni roboczych i przekazać aktualizację weryfikacyjną w ciągu 7 dni roboczych.
Zgłoś podatnośćDziękujemy za pomoc w zapewnieniu bezpieczeństwa naszej platformy i naszych klientów z UE.