Obejmuje Xcellerate RMM i Xcellerate OPS

Program ujawniania podatności i nagród

W RMM Labs poważnie traktujemy bezpieczeństwo danych i prywatność. Stosujemy architekturę izolacji najemców opartą na wielu bazach danych, aby chronić naszych użytkowników. Zapraszamy do skoordynowanego ujawniania podatności przez etycznych hakerów i badaczy bezpieczeństwa.

Struktura programu

Prywatny program z kwartalnymi limitami budżetu

Choć niniejsza polityka jest publiczna, nagrody finansowe są obecnie przyznawane priorytetowo zaproszonym badaczom testującym nasze dedykowane środowiska stagingowe.

Maksymalna pula nagród wynosi €3,000 na kwartał. Nagrody są przyznawane ściśle według kolejności zgłoszeń za unikalne, zweryfikowane podatności. Po wyczerpaniu kwartalnej puli ważne błędy będą honorowane wpisem do Hall of Fame do momentu resetowania kolejnego cyklu budżetowego.

Zakres celów

Obszary architektury i granice

W zakresie

  • Środowisko stagingowe / sandbox (URL udostępniany zaproszonym badaczom)
  • Logika routingu, przełączania najemców i mapowania domen niestandardowych
  • Przejęcie połączenia najemcy poprzez subdomenę, spoofing domeny vanity lub manipulację niestandardowym nagłówkiem hosta
  • Nadmierne udostępnianie danych przez Inertia — komponenty Vue ujawniające ukryte atrybuty lub klucze modeli Eloquent z backendu
  • Międzynajemcze BOLA / IDOR w równoległych strukturach baz danych

Poza zakresem

  • Środowiska produkcyjne lub rzeczywista infrastruktura klientów
  • Zautomatyzowane narzędzia do skanowania o dużej objętości (skutkują natychmiastowym zablokowaniem adresu IP)
  • Infrastruktura podmiotów trzecich (np. Let's Encrypt API, warstwa AWS / dostawcy chmury)
  • Odmowa usługi (DoS / DDoS) lub inżynieria społeczna / phishing

Używamy Laravel 11, Inertia.js i Vue. Wyraźnie prosimy badaczy o skupienie się na lukach logicznych, a nie na standardowych funkcjach frameworka.

Macierz nagród

Wypłaty według poziomu ważności

Poziom ważnościDefinicjaWypłata
Critical (P1)Nieuwierzytelniony dostęp między bazami danych / zdalne wykonanie kodu€1,500
High (P2)Całkowite przejęcie konta administratora pojedynczego najemcy / wstrzyknięcie do głównej tablicy routingu€750
Medium (P3)Stored XSS omijający mechanizmy ucieczki Vue / wyciek wrażliwych kluczy API€250
Low (P4)Wycieki informacyjne / brakujące nagłówki bezpieczeństwaHall of fame

Zasady postępowania

Bezpieczna przystań prawna i wymagania

  • Nie wyrządzaj szkód

    Nie zakłócaj działania naszych systemów ani nie modyfikuj / nie usuwaj danych.

  • Brak publicznego ujawnienia

    Zachowaj poufność wszystkich szczegółów do momentu wdrożenia poprawki przez nasz zespół inżynierów i udzielenia wyraźnej zgody na publikację.

  • Dostarcz prawidłowy PoC

    Zgłoszenia muszą zawierać szczegółowe instrukcje krok po kroku lub skrypt exploita demonstrujący rzeczywisty wpływ na bezpieczeństwo. Podsumowania z automatycznych skanerów będą odrzucane.

Jak przesłać zgłoszenie

Wyślij swój szczegółowy dowód koncepcji (PoC) na poniższy adres. Staramy się potwierdzić otrzymanie zgłoszenia w ciągu 3 dni roboczych i przekazać aktualizację weryfikacyjną w ciągu 7 dni roboczych.

Zgłoś podatność

Dziękujemy za pomoc w zapewnieniu bezpieczeństwa naszej platformy i naszych klientów z UE.