Πολιτική Αποκάλυψης Ευπαθειών
Στην AyeCode Ltd, λαμβάνουμε σοβαρά υπόψη την ασφάλεια του λογισμικού μας και των χρηστών μας. Εκτιμούμε το έργο των ανεξάρτητων ερευνητών ασφαλείας και ενθαρρύνουμε την υπεύθυνη αποκάλυψη πιθανών ευπαθειών στα προϊόντα μας.
Για να παρέχουμε στους ερευνητές μια συνεκτική διαδικασία αναφοράς ευπαθειών και, όπου είναι επιλέξιμοι, λήψης ανταμοιβών, συμμετέχουμε στο Wordfence Bug Bounty Program.
Πεδίο Εφαρμογής
Η παρούσα πολιτική εφαρμόζεται σε plugins και θέματα WordPress που έχουν αναπτυχθεί και συντηρούνται από την AyeCode Ltd, συμπεριλαμβανομένων των επίσημων οικογενειών προϊόντων και πρόσθετων μας, όπως:
- GeoDirectory
- UsersWP
- GetPaid
- BlockStrap
- Επίσημα πρόσθετα και επεκτάσεις AyeCode
Η επιλεξιμότητα για ανταμοιβή εξαρτάται από το τρέχον πεδίο εφαρμογής, τον τύπο ευπάθειας, τις απαιτήσεις ενεργών εγκαταστάσεων, το επίπεδο του ερευνητή και άλλους κανόνες του Wordfence Bug Bounty Program.
Η συμμετοχή σε αυτή την πολιτική δεν σημαίνει ότι κάθε ευπάθεια ή προϊόν της AyeCode είναι απαραιτήτως επιλέξιμο για χρηματική ανταμοιβή.
Αναφορά Ευπάθειας
Εάν ανακαλύψετε μια πιθανή ευπάθεια ασφαλείας σε ένα από τα plugins ή θέματα WordPress μας, παρακαλούμε να την υποβάλετε απευθείας μέσω του Φόρμα Υποβολής Ευπαθειών Wordfence:
Υποβολή ευπάθειας στο Wordfence
Για ευπάθειες που υποβάλλονται μέσω του Προγράμματος Bug Bounty του Wordfence, παρακαλούμε μην υποβάλετε την ίδια ευπάθεια ξεχωριστά στο AyeCode ή σε άλλο πρόγραμμα αποκάλυψης ευπαθειών. Το Wordfence απαιτεί οι υποβολές που πληρούν τις προϋποθέσεις να διεκπεραιώνονται μέσω της συντονισμένης διαδικασίας αποκάλυψής του.
Wordfence Bug Bounty Program
Το Wordfence συντονίζει την υποβολή, τη διαλογή, την επικύρωση, την ανάθεση CVE όπου εφαρμόζεται, τη διαδικασία υπεύθυνης αποκάλυψης και την πληρωμή αμοιβής για τις επιλέξιμες ευπάθειες που υποβάλλονται μέσω του προγράμματός του.
Οι ερευνητές που συμμετέχουν στο πρόγραμμα πρέπει να συμμορφώνονται με τους τρέχοντες κανόνες του Προγράμματος Bug Bounty του Wordfence και την Πολιτική Αποκάλυψης Ευπαθειών του Wordfence.
Η επιλεξιμότητα αμοιβής και τα ποσά ανταμοιβής καθορίζονται από το Wordfence σύμφωνα με τους τρέχοντες όρους του προγράμματός του και δεν καθορίζονται ούτε εγγυώνται από την AyeCode Ltd.
Υπεύθυνη Αποκάλυψη
Ζητάμε από τους ερευνητές να:
- Ακολουθούν τους κανόνες του Προγράμματος Bug Bounty του Wordfence και τις απαιτήσεις υπεύθυνης αποκάλυψης.
- Αποφεύγουν την πρόσβαση, τροποποίηση, διαγραφή ή διατήρηση δεδομένων που ανήκουν σε άλλους χρήστες.
- Αποφεύγουν ενέργειες που θα μπορούσαν να υποβαθμίσουν, να διακόψουν ή να βλάψουν υπηρεσίες ή συστήματα.
- Διεξάγουν δοκιμές μόνο στον βαθμό που είναι απαραίτητος για να αποδειχθεί η ύπαρξη και η επίδραση μιας ευπάθειας.
- Διατηρούν εμπιστευτικές τις λεπτομέρειες της ευπάθειας έως ότου η αποκάλυψη συντονιστεί από το Wordfence.
- Παρέχουν επαρκείς τεχνικές πληροφορίες και αναπαραγώγιμη απόδειξη έννοιας για να επιτραπεί η διερεύνηση του ζητήματος.
Όταν το Wordfence μας ειδοποιεί για μια επικυρωμένη ευπάθεια, θα:
- Να διερευνά το αναφερθέν ζήτημα όσο το δυνατόν πιο γρήγορα και εύλογα.
- Να εργάζεται για την ανάπτυξη και την κυκλοφορία κατάλληλης επιδιόρθωσης για επιβεβαιωμένες ευπάθειες.
- Να συνεργάζεται με το Wordfence καθ' όλη τη διάρκεια της διαδικασίας συντονισμένης γνωστοποίησης.
- Όπου κρίνεται σκόπιμο, να αποδίδει εύσημα στον ερευνητή μετά τη γνωστοποίηση.
Εκτός Πεδίου Εφαρμογής
Εκτός αν γίνονται ρητά αποδεκτά βάσει των τρεχόντων κανόνων του προγράμματος Wordfence Bug Bounty, τα παρακάτω βρίσκονται εκτός του πεδίου εφαρμογής αυτής της πολιτικής:
- Κοινωνική μηχανική, phishing ή επιθέσεις κατά υπαλλήλων, συνεργατών, πελατών ή χρηστών της AyeCode.
- Επιθέσεις Denial-of-Service (DoS), Distributed Denial-of-Service (DDoS) ή άλλες επιθέσεις διαθεσιμότητας.
- Επιθέσεις brute-force ή υπερβολική αυτοματοποιημένη κίνηση.
- Ευπάθειες που απαιτούν φυσική πρόσβαση σε συσκευή ή σύστημα.
- Ευπάθειες σε λογισμικό, υπηρεσίες, παρόχους φιλοξενίας ή υποδομές τρίτων που δεν ελέγχει η AyeCode.
- Ζητήματα ασφαλείας που υπάρχουν αποκλειστικά λόγω μη ασφαλούς ή μη υποστηριζόμενης διαμόρφωσης τρίτου μέρους.
- Αναφορές χωρίς αποδείξιμη επίπτωση στην ασφάλεια.
- Ζητήματα που το Wordfence κατατάσσει ως εκτός πεδίου εφαρμογής ή ως συνηθισμένα ψευδώς θετικά αποτελέσματα.
Το πρόγραμμα Wordfence διατηρεί τα δικά του λεπτομερή και αρμόδια κριτήρια επιλεξιμότητας. Οι ερευνητές θα πρέπει να ανατρέχουν στο τρέχον πεδίο εφαρμογής και κανόνες του προγράμματος Wordfence Bug Bounty πριν από τη δοκιμή ή την υποβολή ευπάθειας.
Ιστότοποι και Φιλοξενούμενες Υπηρεσίες AyeCode
Το πρόγραμμα Wordfence Bug Bounty καλύπτει κυρίως επιλέξιμες ευπάθειες σε plugins και θέματα WordPress. Ευπάθειες που επηρεάζουν ιστότοπους που διαχειρίζεται η AyeCode, συστήματα λογαριασμών, API, φιλοξενούμενες υπηρεσίες ή άλλες υποδομές ενδέχεται να μην είναι επιλέξιμες στο πλαίσιο του προγράμματος Wordfence Bug Bounty.
Ζητήματα ασφαλείας που αφορούν αυτά τα συστήματα θα πρέπει να αναφέρονται ξεχωριστά στο [email protected]
Παρακαλούμε μην αποστείλετε μια ευπάθεια σε πρόσθετο ή θέμα WordPress σε αυτή τη διεύθυνση, εάν σκοπεύετε να την υποβάλετε μέσω του προγράμματος Wordfence Bug Bounty Program.
Ευχαριστούμε
Εκτιμούμε το έργο της κοινότητας έρευνας ασφαλείας και τη συμβολή της στο να καταστήσει τα προϊόντα AyeCode και το ευρύτερο οικοσύστημα WordPress ασφαλέστερα.