Програма розкриття вразливостей та винагород
У RMM Labs ми серйозно ставимося до безпеки даних і конфіденційності. Ми використовуємо архітектуру ізоляції орендарів із кількома базами даних для захисту наших користувачів. Ми вітаємо скоординовані розкриття вразливостей від етичних хакерів і дослідників безпеки.
Структура програми
Приватна програма з квартальними бюджетними обмеженнями
Хоча ця політика є публічною, фінансові винагороди наразі пріоритетно надаються запрошеним дослідникам, які тестують наші виділені середовища для розробки.
Максимальний пул винагород обмежено €3,000 на квартал. Винагороди надаються суворо в порядку черги за унікальні підтверджені вразливості. Після вичерпання квартального пулу дійсні помилки будуть відзначені через Hall of Fame до початку наступного бюджетного циклу.
Цільова область
Архітектурний фокус та межі
У межах області
- Середовище для розробки / пісочниця (URL надається запрошеним дослідникам)
- Логіка маршрутизації, перемикання орендарів і зіставлення власних доменів
- Захоплення з'єднання орендаря через субдомен, підробку власного домену або маніпуляцію заголовком хоста
- Надмірне розкриття даних через Inertia — компоненти Vue, що відкривають приховані атрибути або ключі моделей Eloquent
- Міжорендарський BOLA / IDOR у паралельних структурах баз даних
Поза межами області
- Виробничі середовища або реальна клієнтська інфраструктура
- Автоматизовані інструменти масового сканування (призводять до негайного блокування IP)
- Стороння інфраструктура (наприклад, Let's Encrypt API, рівень AWS / хмарного провайдера)
- Відмова в обслуговуванні (DoS / DDoS) або соціальна інженерія / фішинг
Ми використовуємо Laravel 11, Inertia.js та Vue. Ми явно просимо дослідників зосередитися на логічних прогалинах, а не на стандартних функціях фреймворку.
Матриця винагород
Виплати за рівнем серйозності
| Серйозність | Визначення | Виплата |
|---|---|---|
| Critical (P1) | Неавтентифікований міжбазовий доступ / Віддалене виконання коду | €1,500 |
| High (P2) | Повне захоплення адміністратора одного орендаря / Ін'єкція в основну таблицю маршрутизації | €750 |
| Medium (P3) | Збережений XSS з обходом екранування Vue / Витік чутливих ключів API | €250 |
| Low (P4) | Інформаційні витоки / Відсутні заголовки безпеки | Hall of fame |
Правила взаємодії
Правова безпечна гавань та вимоги
Не завдавайте шкоди
Не порушуйте роботу наших систем і не змінюйте / не видаляйте дані.
Без публічного розкриття
Зберігайте всі деталі в таємниці до того, як наша інженерна команда розгорне виправлення та надасть явний дозвіл на публікацію.
Надайте дійсний PoC
Подання повинні містити чіткі покрокові інструкції або експлойт-скрипт, що демонструє реальний вплив на безпеку. Зведення автоматизованих сканерів будуть відхилені.
Як подати звіт
Надішліть детальний доказ концепції (PoC) на адресу нижче. Ми прагнемо підтвердити отримання вашого звіту протягом 3 робочих днів і надати оновлення щодо перевірки протягом 7 робочих днів.
Повідомити про вразливістьДякуємо за допомогу в забезпеченні безпеки нашої платформи та наших клієнтів у ЄС.