Feltörték vagy leállt az oldalad? 5 órán belül lépünk
Beszélgessünk
Biztonság

Találtál egy rést? Szólj nekünk.

Örülünk minden jóhiszemű bejelentésnek. Ha sebezhetőséget találtál az oldalunkon vagy egy általunk üzemeltetett rendszerben, írd meg, és kijavítjuk.

Biztonsági bejelentés e-mailben[email protected]
Illusztráció: egy nyitott lakat szerkezete; a kutató zseblámpával a hibás fogaskerékre mutat, két kéz sárga fogaskereket tesz a helyére.

Hogyan jelentsd?

Írj a [email protected] címre.

Ha teheted, titkosítsd a levelet a PGP-kulcsunkkal. A kulcs letöltése

Vagy használd a kapcsolati űrlapot „Biztonsági bejelentés” témával.

Mit írj bele?

  • Az érintett URL-t vagy rendszert.
  • A hiba rövid leírását.
  • A reprodukálás lépéseit, hogy mi is lássuk.
  • A hatást: mit érhet el vele egy támadó.
  • Ha van: proof of concept (rövid, ártalmatlan bizonyíték arra, hogy a hiba tényleg kihasználható).

Mire vonatkozik?

Ezekre a rendszerekre várjuk a bejelentéseket:

  • Az uptools.io és minden aldomainje.
  • Az általunk üzemeltetett ügyféloldalak, amelyeknek a security.txt-je ide mutat.

Nem tudod, hogy egy oldal hozzánk tartozik-e? Nézd meg a /.well-known/security.txt fájlját. Ha ide mutat, jó helyen jársz.

Ezt nem tekintjük sebezhetőségnek

Hasznos jelzés lehet, de önmagában nem jelent kockázatot. Ha mégis kihasználható, írd le, hogyan.

  • Hiányzó biztonsági fejléc, konkrét kihasználás nélkül.
  • SPF-, DKIM- vagy DMARC-javaslat.
  • Clickjacking olyan oldalon, ahol nincs érzékeny művelet.
  • Egy szoftver verziószáma, önmagában.
  • Automatikus szkenner ellenőrizetlen kimenete.
  • Hiányzó kérésszám-korlát (rate limiting) nem érzékeny végponton.
  • Self-XSS, amit csak a saját böngésződben tudsz kiváltani.
  • CSRF a kijelentkezésen.

Ezt ne csináld

A teszt ne okozzon kárt se nekünk, se az ügyfeleinknek.

  • Szolgáltatásmegtagadás (DoS) és terheléses teszt.
  • Social engineering: a csapatunk vagy az ügyfeleink megtévesztése.
  • Fizikai hozzáférés irodához, szerverhez vagy eszközhöz.
  • Más felhasználók adatainak megnézése, módosítása vagy törlése. Ha véletlenül hozzáférsz, állj meg, és szólj.
  • Spam küldése.
  • Automatizált, tömeges szkennelés.

Amit vállalunk

  1. 1

    Egy munkanapon belül

    visszaigazoljuk, hogy megkaptuk a bejelentést.

  2. 2

    10 munkanapon belül

    első érdemi értékelést küldünk: mennyire súlyos, és mi a terv.

  3. 3

    Folyamatosan

    tájékoztatunk a javításról, és szólunk, amikor kész.

  4. 4

    Közösen hozzuk nyilvánosságra

    Kérjük, a javítás előtt ne tedd közzé. Az irányadó határidő 90 nap.

Jóhiszemű kutatás

Ha betartod ezt a szabályzatot, és a saját rendszerünkön vagy egy erre felhatalmazott rendszeren, a fenti keretek között kutatsz, a kutatásodat engedélyezettnek tekintjük. Emiatt nem teszünk feljelentést, és nem indítunk ellened polgári pert, kivéve, ha jogszabály erre kötelez. Ez a hatóságokat és másokat nem köti. Ügyfélrendszerre az engedély csak akkor vonatkozik, ha az ügyfél erre felhatalmazott minket.

Jutalom

Pénzjutalmat nem fizetünk. Ha kéred, a neveddel vagy az álneveddel nyilvánosan megköszönjük.

Ha a bejelentésért előre jutalmat kérsz, nem tudunk együttműködni.

Gépeknek is

Ugyanez röviden, a szabványos security.txt formában. Ezt olvassák a biztonsági eszközök.

A fájl megnyitása

/.well-known/security.txt
Contact: mailto:[email protected]Contact: https://uptools.io/hu/contact/?topic=securityExpires: 2027-10-05T00:00:00.000ZEncryption: https://uptools.io/.well-known/pgp-key.txtPreferred-Languages: hu, enPolicy: https://uptools.io/security/Canonical: https://uptools.io/.well-known/security.txt