Programma di segnalazione delle vulnerabilità
La sicurezza dei dati e delle comunicazioni degli utenti è per Salesflare di fondamentale importanza. Per garantire il massimo livello di sicurezza possibile del nostro servizio, accogliamo con favore la segnalazione responsabile di qualsiasi vulnerabilità individuata in Salesflare. I principi della segnalazione responsabile includono, a titolo esemplificativo ma non esaustivo:
- Accedi o esponi esclusivamente i dati dei clienti che ti appartengono.
- Non estrarre dati dalla nostra infrastruttura, inclusi codice sorgente, backup dei dati e file di configurazione.
- Se ottieni l'accesso remoto al nostro sistema, segnala immediatamente la scoperta. Non tentare di passare ad altri server o di elevare il livello di accesso.
- Evita tecniche di scansione che potrebbero causare un degrado del servizio per altri clienti, ad esempio sovraccaricando il sito. Questo include l'invio massivo di spam tramite moduli di contatto, email di supporto e simili.
- Rispetta le linee guida dei nostri Termini di servizio.
- Mantieni riservati i dettagli delle vulnerabilità finché Salesflare non sarà stata informata e non avrà avuto un tempo ragionevole per risolverle.
- Per poter ricevere una ricompensa, la tua segnalazione deve essere accettata come valida da Salesflare. Utilizziamo le seguenti linee guida per determinare la validità delle segnalazioni e l'importo della ricompensa offerta.
Ambito
- *.salesflare.com
Fuori ambito
- blog.salesflare.com
- integrations.salesflare.com
- howto.salesflare.com
Requisiti per la segnalazione di bug
Quando segnali una vulnerabilità o un incidente, fornisci:
- Una descrizione dettagliata del problema, della sua sfruttabilità e del suo impatto
- I passaggi riproducibili, se applicabili: i nostri ingegneri devono poter riprodurre la falla di sicurezza a partire dalla tua segnalazione.
- L'ID del team Salesflare che hai utilizzato
Tutte le segnalazioni devono fornire prove e spiegazioni di tutti i passaggi necessari per riprodurre il problema, tra cui:
- PoC (video, screenshot, payload, richieste e risposte web/API)
- Le impostazioni delle autorizzazioni degli utenti, quando segnali un'escalation o un abuso dei privilegi all'interno di un'azienda
- Riferimenti e suggerimenti
Le segnalazioni troppo vaghe o poco chiare non possono ricevere una ricompensa. Le segnalazioni con spiegazioni chiare e codice funzionante hanno maggiori probabilità di essere premiate.
Gravità
Siamo interessati alle vulnerabilità di sicurezza che possono essere sfruttate per ottenere l'accesso ai dati degli utenti. Qualificheremo e premieremo una vulnerabilità solo se il bug può essere utilizzato con successo, da solo o in combinazione con un'altra vulnerabilità da te segnalata, per accedere a dati degli utenti che non ti appartengono. I semplici "bug" non sono mai vulnerabilità qualificanti, e tutto ciò che non è un exploit è un semplice "bug". L'exploit deve basarsi esclusivamente sulle vulnerabilità dei sistemi di Salesflare.
Aree di interesse
- Falle di autenticazione o autorizzazione
- Cross-site scripting (XSS)
- Cross-site request forgery (CSRF/XSRF). Sono escluse le CSRF di logout.
- Esposizione di dati sensibili
- Bug di esecuzione di codice lato server
I seguenti tipi di vulnerabilità sono esclusi specificamente dal programma di ricompense o sono già noti:
- Mancato rispetto delle «best practice» (ad esempio, gli header HTTP comuni, la scadenza dei collegamenti o la policy delle password)
- Messaggi di errore descrittivi (ad es. stack trace, errori dell'applicazione o del server).
- Codici/pagine HTTP 404 o altri codici/pagine HTTP diversi da 200.
- Configurazione dell'infrastruttura aziendale di Salesflare (ad es. i record SPF del servizio email)
- Esposizione di file o directory pubblici già noti (ad es. robots.txt).
- Volumi percepiti come eccessivi di email inviate (ad es. flooding email).
- Vulnerabilità di Denial of Service (DoS)
- Possibilità di inviare collegamenti dannosi a persone che conosci
- Bug di sicurezza nei siti web di terze parti che si integrano con Salesflare
- Cookie non sicuri su salesflare.com
- Script con contenuti misti su salesflare.com
- Vulnerabilità che richiedono alla potenziale vittima di installare software non standard o di compiere attivamente altre azioni per diventare vulnerabile
- Spam o tecniche di ingegneria sociale
- Problemi di clickjacking, a meno che non venga fornito un exploit che dimostri la compromissione dell'account o la divulgazione di risorse sensibili
Ricompense
Verrà assegnata una sola ricompensa per ogni vulnerabilità alta o critica.
Se riceviamo più segnalazioni per la stessa vulnerabilità, riceverà una ricompensa solo chi ha presentato per primo una segnalazione chiara.
Manteniamo flessibile il nostro sistema di ricompense e non prevediamo un importo minimo o massimo; le ricompense si basano su gravità, impatto e qualità della segnalazione. Le ricompense sono generalmente comprese tra $20 e $80, ma possono essere superiori o inferiori.
Per ricevere una ricompensa, devi risiedere in un paese non incluso negli elenchi delle sanzioni (ad es. Cuba, Iran, Corea del Nord, Sudan & Siria). Questo è un programma discrezionale e Salesflare si riserva il diritto di annullarlo; la decisione di pagare o meno una ricompensa è a nostra discrezione.
Le ricompense vengono pagate tramite Paypal. Questi servizi applicano una commissione per l'elaborazione della transazione, che viene detratta dall'importo assegnato.
Istruzioni per creare una prova di Salesflare
Chiunque può creare un account di prova visitando: https://salesflare.com.
Con un account di prova è anche possibile creare una chiave API per inviare richieste API. Maggiori informazioni sono disponibili qui: https://howto.salesflare.com/en/articles/1017460-do-you-have-an-api
È possibile testare tutte le funzionalità disponibili.
Contatti
Inviaci un'email a security@salesflare.com per qualsiasi segnalazione di vulnerabilità o domanda sul programma. Segnala ogni nuovo bug in una conversazione email separata.