Észlelés
Csak a megfigyelt tényt rögzítsd.
Állj meg, dokumentálj, jelezz
Ha váratlanul sérülékenységre utaló jelet találsz, a cél nem a teljes kihasználás bizonyítása. A legkisebb szükséges bizonyíték után meg kell állni, biztonságosan dokumentálni és a megfelelő félnek jelezni.
Ne kérj le további rekordokat, ne lépj más fiókba, ne módosíts adatot, ne telepíts fájlt, és ne teszteld más rendszeren.
Dátum és időzóna, pontos URL vagy érintett verzió, egy kitakart képernyőkép, kérésazonosító és rövid megfigyelés. Ne készíts teljes adatmásolatot.
Nézd meg a /.well-known/security.txt fájlt, a security vagy vulnerability disclosure oldalt, illetve a hivatalos bug bounty programot.
A tárhelyszolgáltató, CDN vagy domainregisztrátor gyakran nem a sérülékeny alkalmazás üzemeltetője. A szervezet biztonsági vagy PSIRT-kapcsolatát keresd.
Kérj átvételi visszaigazolást. Érzékeny részletekhez használj a szervezet által megadott űrlapot, portált vagy PGP-titkosítást.
security.txt, security@ vagy a hivatalos sérülékenység-bejelentő oldal. Mindig a közzétett hatókör és safe harbor feltételei az irányadók.
Termékhiba esetén a gyártó Product Security Incident Response Teamje; meghirdetett program esetén kizárólag annak felülete és szabályai.
Ha nincs elérhető tulajdonos, a kapcsolat elakad, vagy jelentős magyarországi kockázat merül fel, az NBSZ NKI incidens- és sérülékenység-bejelentő felülete koordinációs pont lehet.
Folyamatban lévő bűncselekmény, közvetlen élet- vagy vagyonveszély esetén ne kutatóként nyomozz tovább; értesítsd a megfelelő hatóságot. Azonnali veszélyben 112.
A Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézete az országos CSIRT-koordináció egyik központja. Hivatalos tájékoztatása szerint bárki bejelentheti az általa észlelt kiberbiztonsági incidenst vagy sérülékenységet. Ez különösen hasznos, ha az érintett szervezet nem elérhető, a kapcsolatfelvétel elakad, több hazai szereplő lehet érintett, vagy a bejelentő névtelen szeretne maradni.
Csak a megfigyelt tényt rögzítsd.
Ne bővítsd a hozzáférést vagy az adatgyűjtést.
Ha elérhető, először a szervezet hivatalos csatornája.
Portálon vagy a megfelelő e-mail-címen jelents.
Őrizd meg az azonosítót, és várd meg a választ.
A portálon azonosított és anonim bejelentés is indítható. Strukturált felületet ad a lényeges adatokhoz, ezért általában ez a legjobb első választás.
Ha névvel és elérhetőséggel jelentesz, az NKI hivatalos oldala a CSIRT-címet adja meg. Érzékeny melléklet előtt kérj biztonságos átadási módot.
Az anonim csatorna akkor használható, ha nem szeretnél személyazonosító adatot megadni. A válasz és a pontosítás lehetőségéhez külön, személyhez nem kötődő postafiók segíthet.
ELLENŐRIZHETŐ FORRÁSOK
Egyértelmű érintett rendszer, időpont, előfeltétel és megfigyelt eredmény.
Csak a hiba igazolásához szükséges adat; személyes vagy titkos adat kitakarva.
A szervezet képes megismételni, de a levél nem válik nyilvános támadási útmutatóvá.
Megkülönbözteti a bizonyított hatást a feltételezett legsúlyosabb forgatókönyvtől.
Ha van megalapozott ötlet, rövid védelmi javaslatot ad, nem ultimátumot.
Időt és biztonságos csatornát hagy a javításra; a nyilvánosságot előre egyezteti.
Tárgy: Bizalmas sérülékenység-bejelentés – [érintett rendszer]
Tisztelt Biztonsági Kapcsolattartó!
Az Önök [domain / szolgáltatás / termék] rendszerében olyan jelenséget
észleltem, amely biztonsági sérülékenységre utalhat.
Rövid összefoglaló:
[Egy-két mondat a hibáról és a lehetséges hatásról.]
Érintett elem:
[Pontos URL, termékverzió vagy szolgáltatás – titkos adat nélkül.]
Észlelés időpontja:
[Dátum, időzóna.]
Minimális reprodukció:
[A jelenség igazolásához szükséges, károkozásmentes lépések.
Ne küldj működő támadókódot kéretlenül.]
Lehetséges hatás:
[Milyen adatra vagy működésre lehet hatással – csak amit igazoltál.]
Elvégzett biztonsági korlátozások:
[Pl. a tesztet leállítottam, idegen adatot nem töltöttem le,
adatot nem módosítottam, nyilvánosan nem közöltem.]
Bizonyíték:
[Kitakart képernyőkép / kérésazonosító / naplóidőpont.
Érzékeny melléklethez kérj biztonságos csatornát vagy PGP-kulcsot.]
Kérem, erősítsék meg a bejelentés átvételét, és jelöljék meg a további
biztonságos kapcsolattartási módot. A részleteket a javítás koordinálása
előtt nem teszem közzé.
Üdvözlettel:
[Név vagy választott azonosító]
[Kapcsolat]A minta nem jelent felhatalmazást további tesztelésre. Ha a szervezet választ küld, csak az új, kifejezett engedélyben szereplő lépéseket végezd el.
Pénz vagy szerződés követelése a részletek visszatartásáért.
Határidővel fenyegetés vagy megszégyenítő nyilvánosság kilátásba helyezése.
Személyes adatok, jelszavak, tokenek vagy belső fájlok elküldése titkosítatlanul.
A hiba több ügyfélen, fiókon, domainen vagy országon való kipróbálása.
A szervezet hallgatását további hozzáférésre adott engedélynek tekinteni.
Kéretlen teljes támadókód vagy működő exploit nyilvános feltöltése a javítás előtt.
ELLENŐRIZHETŐ FORRÁSOK