Programma voor het melden van kwetsbaarheden
De veiligheid van gebruikersgegevens en communicatie is voor Salesflare van het grootste belang. Om onze service zo veilig mogelijk te maken, nodigen we je uit om elke kwetsbaarheid die je in Salesflare vindt op verantwoorde wijze te melden. Principes van verantwoord melden zijn onder meer:
- Krijg alleen toegang tot klantgegevens die van jou zijn en stel alleen die gegevens bloot.
- Exfiltreer geen gegevens uit onze infrastructuur, waaronder broncode, gegevensback-ups en configuratiebestanden.
- Als je op afstand toegang krijgt tot ons systeem, meld je bevinding dan onmiddellijk. Probeer niet door te dringen tot andere servers of je toegang uit te breiden.
- Vermijd scantechnieken die de dienstverlening aan andere klanten waarschijnlijk verstoren, bijvoorbeeld door de site te overbelasten. Dit geldt ook voor het spammen van contactformulieren, supportmails enzovoort.
- Houd je aan de richtlijnen van onze Servicevoorwaarden.
- Houd details over kwetsbaarheden geheim totdat Salesflare op de hoogte is gebracht en voldoende tijd heeft gehad om de kwetsbaarheid te verhelpen.
- Om in aanmerking te komen voor een beloning, moet je melding door Salesflare als geldig worden aanvaard. We gebruiken de volgende richtlijnen om de geldigheid van meldingen en de aangeboden beloning te bepalen.
Scope
- *.salesflare.com
Buiten scope
- blog.salesflare.com
- integrations.salesflare.com
- howto.salesflare.com
Vereisten voor het melden van bugs
Geef bij het melden van een kwetsbaarheid of incident de volgende informatie:
- Een gedetailleerde beschrijving van het probleem, de misbruikbaarheid en de impact
- De reproduceerbare stappen, indien van toepassing. Onze engineers moeten de beveiligingsfout op basis van je melding kunnen reproduceren.
- De Salesflare-team-ID die je hebt gebruikt
Elke melding moet bewijs en uitleg bevatten van alle stappen die nodig zijn om het probleem te reproduceren. Dit kan onder meer omvatten:
- PoC (video's, schermafbeeldingen, payloads, web/API-verzoeken en -antwoorden)
- Instellingen voor gebruikersrechten (bij meldingen over escalatie of misbruik van rechten binnen een bedrijf)
- Referenties en aanbevelingen
Te vage of onduidelijke meldingen komen niet in aanmerking voor een beloning. Meldingen met duidelijke uitleg en werkende code maken meer kans op een beloning.
Ernst
We zijn geïnteresseerd in beveiligingskwetsbaarheden die kunnen worden misbruikt om toegang te krijgen tot gebruikersgegevens. We kwalificeren en belonen een kwetsbaarheid alleen als de bug zelfstandig of in combinatie met een andere door jou gemelde kwetsbaarheid succesvol kan worden gebruikt om toegang te krijgen tot gebruikersgegevens die niet van jou zijn. Algemene 'bugs' kwalificeren nooit als kwetsbaarheden, en alles wat geen exploit is, geldt als een algemene 'bug'. De exploit mag uitsluitend gebruikmaken van kwetsbaarheden in de systemen van Salesflare.
Aandachtsgebieden
- Fouten in authenticatie of autorisatie
- Cross-site scripting (XSS)
- Cross-site request forgery (CSRF/XSRF). Logout-CSRF valt hier niet onder.
- Blootstelling van gevoelige gegevens
- Bugs die leiden tot uitvoering van code aan de serverzijde
De volgende typen bevindingen zijn specifiek uitgesloten van de beloning of al bekend:
- Het niet naleven van "best practices" (bijvoorbeeld veelgebruikte HTTP-headers, het verlopen van links of wachtwoordbeleid)
- Beschrijvende foutmeldingen (bijv. stacktraces, applicatie- of serverfouten).
- HTTP 404-codes/-pagina's of andere HTTP-codes/-pagina's die niet 200 zijn.
- Configuratie van de bedrijfsinfrastructuur van Salesflare (bijvoorbeeld SPF-records van de mailservice)
- Het openbaar maken van bekende openbare bestanden of mappen (bijv. robots.txt).
- Vermeend buitensporige hoeveelheden verzonden e-mail (bijv. mailflooding).
- Kwetsbaarheden voor denial-of-service (DoS)
- Mogelijkheden om schadelijke links te sturen naar mensen die je kent
- Beveiligingsbugs in websites van derden die met Salesflare integreren
- Onveilige cookies op salesflare.com
- Scripts met mixed content op salesflare.com
- Kwetsbaarheden waarvoor een mogelijk slachtoffer niet-standaardsoftware moet installeren of anderszins actief stappen moet ondernemen om kwetsbaar te worden
- Spam of social engineeringtechnieken
- Clickjackingproblemen, tenzij je een exploit aanlevert die accountovername of het openbaar maken van gevoelige bronnen aantoont
Beloningen
Er wordt slechts 1 beloning toegekend per ernstige of kritieke kwetsbaarheid.
Als we meerdere meldingen over dezelfde kwetsbaarheid ontvangen, ontvangt alleen de persoon die als eerste een duidelijke melding indient een beloning.
We hanteren een flexibel beloningssysteem zonder minimum- of maximumbedrag; beloningen zijn gebaseerd op ernst, impact en de kwaliteit van de melding. Beloningen liggen doorgaans tussen $20 en $80, maar kunnen hoger of lager uitvallen.
Om een beloning te ontvangen, moet je in een land wonen dat niet op sanctielijsten staat (bijv. Cuba, Iran, Noord-Korea, Sudan & Syrië). Dit is een programma naar eigen inzicht en Salesflare behoudt zich het recht voor het programma te annuleren; de beslissing om wel of geen beloning uit te betalen ligt bij ons.
Beloningen worden uitbetaald via Paypal. Deze diensten brengen kosten in rekening voor het verwerken van de transactie; die worden in mindering gebracht op het toegekende bedrag.
Instructies voor het aanmaken van een Salesflare-proefperiode
Iedereen kan een proefaccount aanmaken door naar het volgende te gaan: https://salesflare.com.
Met een proefaccount kun je ook een API-sleutel aanmaken om API-verzoeken te versturen. Meer informatie vind je hier: https://howto.salesflare.com/en/articles/1017460-do-you-have-an-api
Alle beschikbare functionaliteit kan worden getest.
Contact
E-mail ons op security@salesflare.com met meldingen van kwetsbaarheden of vragen over het programma. Meld elke nieuwe bug in een aparte e-mailthread.