Охоплює Xcellerate RMM та Xcellerate OPS

Програма розкриття вразливостей та винагород

У RMM Labs ми серйозно ставимося до безпеки даних і конфіденційності. Ми використовуємо архітектуру ізоляції орендарів із кількома базами даних для захисту наших користувачів. Ми вітаємо скоординовані розкриття вразливостей від етичних хакерів і дослідників безпеки.

Структура програми

Приватна програма з квартальними бюджетними обмеженнями

Хоча ця політика є публічною, фінансові винагороди наразі пріоритетно надаються запрошеним дослідникам, які тестують наші виділені середовища для розробки.

Максимальний пул винагород обмежено €3,000 на квартал. Винагороди надаються суворо в порядку черги за унікальні підтверджені вразливості. Після вичерпання квартального пулу дійсні помилки будуть відзначені через Hall of Fame до початку наступного бюджетного циклу.

Цільова область

Архітектурний фокус та межі

У межах області

  • Середовище для розробки / пісочниця (URL надається запрошеним дослідникам)
  • Логіка маршрутизації, перемикання орендарів і зіставлення власних доменів
  • Захоплення з'єднання орендаря через субдомен, підробку власного домену або маніпуляцію заголовком хоста
  • Надмірне розкриття даних через Inertia — компоненти Vue, що відкривають приховані атрибути або ключі моделей Eloquent
  • Міжорендарський BOLA / IDOR у паралельних структурах баз даних

Поза межами області

  • Виробничі середовища або реальна клієнтська інфраструктура
  • Автоматизовані інструменти масового сканування (призводять до негайного блокування IP)
  • Стороння інфраструктура (наприклад, Let's Encrypt API, рівень AWS / хмарного провайдера)
  • Відмова в обслуговуванні (DoS / DDoS) або соціальна інженерія / фішинг

Ми використовуємо Laravel 11, Inertia.js та Vue. Ми явно просимо дослідників зосередитися на логічних прогалинах, а не на стандартних функціях фреймворку.

Матриця винагород

Виплати за рівнем серйозності

СерйозністьВизначенняВиплата
Critical (P1)Неавтентифікований міжбазовий доступ / Віддалене виконання коду€1,500
High (P2)Повне захоплення адміністратора одного орендаря / Ін'єкція в основну таблицю маршрутизації€750
Medium (P3)Збережений XSS з обходом екранування Vue / Витік чутливих ключів API€250
Low (P4)Інформаційні витоки / Відсутні заголовки безпекиHall of fame

Правила взаємодії

Правова безпечна гавань та вимоги

  • Не завдавайте шкоди

    Не порушуйте роботу наших систем і не змінюйте / не видаляйте дані.

  • Без публічного розкриття

    Зберігайте всі деталі в таємниці до того, як наша інженерна команда розгорне виправлення та надасть явний дозвіл на публікацію.

  • Надайте дійсний PoC

    Подання повинні містити чіткі покрокові інструкції або експлойт-скрипт, що демонструє реальний вплив на безпеку. Зведення автоматизованих сканерів будуть відхилені.

Як подати звіт

Надішліть детальний доказ концепції (PoC) на адресу нижче. Ми прагнемо підтвердити отримання вашого звіту протягом 3 робочих днів і надати оновлення щодо перевірки протягом 7 робочих днів.

Повідомити про вразливість

Дякуємо за допомогу в забезпеченні безпеки нашої платформи та наших клієнтів у ЄС.