Paasta Security Research

امنیت پاستا،
با گزارش مسئولانه بهتر می‌شود.

اگر نقصی در مرزهای پلتفرم پیدا کرده‌اید، با کمترین اثر آن را بررسی و خصوصی گزارش کنید. گزارش‌های واجد شرایط بر اساس شدت و کیفیت، اعتبار قابل‌مصرف در پنل پاستا دریافت می‌کنند.

دامنه برنامه

چه چیزهایی شامل می‌شود؟

تنها دارایی‌های متعلق به پاستا و نقص‌هایی که اثر امنیتی روشن دارند بررسی می‌شوند.

دارایی‌های مجاز

  • paasta.cloud و مسیرهای وب عمومی آن
  • console.paasta.cloud و APIهای همان محصول
  • CLI و افزونه‌های رسمی منتشرشده توسط پاستا
  • هر دارایی دیگری فقط پس از دریافت مجوز کتبی و مشخص از تیم امنیت پاستا

کنترل دسترسی و جداسازی مشتریان

دسترسی بدون مجوز به پروژه، استقرار، لاگ، Secret، فایل، Volume، دیتابیس، صورتحساب یا اعضای فضای کاری دیگر.

احراز هویت و نشست

دورزدن ورود، ورود دومرحله‌ای یا مجوزها؛ تصاحب حساب؛ جعل نشست؛ OAuth ناامن و بازیابی رمز قابل سوءاستفاده.

استقرار و زنجیره ساخت

اجرای کد خارج از Build یا پروژه مجاز، نشت credential، دست‌کاری artifact، عبور از مرز Registry و تزریق در مسیر Build.

API، دامنه و شبکه

IDOR، SSRF با اثر اثبات‌شده، تزریق، کنترل دامنه مشتری دیگر، دورزدن محدودیت شبکه و افشای داده حساس از API عمومی یا کنسول.

مالی و اعتبار

افزایش غیرمجاز اعتبار، پرداخت یا بازپرداخت تکراری، دورزدن شارژ و هر نقصی که موجودی یا سوابق مالی را بدون مجوز تغییر دهد.

مرزهای آزمون

چه چیزهایی شامل نمی‌شود؟

این محدودیت‌ها برای حفاظت از کاربران، داده‌ها و پایداری سرویس‌اند.

  1. ۰۱

    اپلیکیشن‌های مشتریان روی paasta.app یا دامنه اختصاصی آن‌ها، مگر نقص از مرز پلتفرم پاستا ناشی شده باشد.

  2. ۰۲

    سرویس‌ها و حساب‌های اشخاص ثالث، مهندسی اجتماعی، فیشینگ، تماس با کارکنان یا تلاش برای دسترسی فیزیکی.

  3. ۰۳

    حمله منع سرویس، ایجاد بار غیرعادی، اسکن گسترده، brute force، ارسال انبوه پیام یا هر آزمونی که پایداری کاربران را مختل کند.

  4. ۰۴

    مشکلات صرفاً اطلاعاتی بدون اثر امنیتی قابل اثبات؛ مانند header پیشنهادی، نسخه نرم‌افزار، clickjacking در صفحه غیرحساس و self-XSS.

  5. ۰۵

    گزارش خروجی خودکار اسکنر بدون بازتولید و تحلیل اثر، آسیب‌پذیری کتابخانه بدون مسیر بهره‌برداری در پاستا و گزارش تکراری.

  6. ۰۶

    افشای عمومی یا اشتراک جزئیات با شخص ثالث پیش از هماهنگی و رفع مشکل.

پژوهش مسئولانه

قواعد آزمون مسئولانه

این قواعد روش مورد انتظار پاستا برای آزمون کم‌خطر را توضیح می‌دهند و جایگزین قانون یا مشاوره حقوقی نیستند. آزمون روی دارایی فهرست‌نشده، داده دیگران یا سرویس ثالث بدون مجوز کتبی مجاز نیست.

فقط حساب و منابع خودتان

آزمون را با حسابی که خودتان ساخته‌اید انجام دهید. دسترسی به داده واقعی دیگران، حتی برای اثبات بیشتر، مجاز نیست.

کمترین اثر ممکن

از روش کم‌خطر استفاده کنید؛ داده را تغییر ندهید، persistence نسازید و پس از اثبات اولیه آزمون را متوقف کنید.

گزارش خصوصی و سریع

دارایی، مراحل بازتولید، اثر، شواهد حداقلی و پیشنهاد رفع را در یک گزارش خصوصی ثبت کنید. Secret و داده شخصی را در تصویر یا متن بپوشانید.

افشای هماهنگ

پیش از انتشار جزئیات، زمان‌بندی معقول رفع و افشا را با تیم امنیت هماهنگ کنید. این هماهنگی نباید به تعویق نامحدود و بدون پاسخ تبدیل شود.

پاداش برنامه

پاداش، اعتبار پنل پاستاست.

پاداش نقدی، قابل برداشت، انتقال یا بازپرداخت نیست و پس از تأیید گزارش به کیف پول حساب پژوهشگر اضافه می‌شود تا برای سرویس‌های واجد شرایط پاستا مصرف شود.

شدت و اثر
دامنه دسترسی، حساسیت داده و امکان بهره‌برداری واقعی
کیفیت گزارش
بازتولید روشن، شواهد امن و تحلیل دقیق
اصالت
اولین گزارش واجد شرایط برای یک ریشه مشکل
مقدار، مدت اعتبار و سرویس‌های قابل پرداخت پیش از پذیرش پاداش به پژوهشگر اعلام می‌شوند. گزارش تکراری، غیرقابل‌بازتولید یا خارج از دامنه الزاماً پاداش ندارد.
گزارش خصوصی

یک گزارش قابل اقدام بفرستید.

اصل گزارش به حساب پاستا وابسته نیست. گزارش را مستقیماً برای تیم پاستا بفرستید؛ حساب پنل فقط پس از تأیید گزارش و برای تخصیص اعتبار لازم می‌شود.

  1. ۱خلاصه روشن آسیب‌پذیری و دارایی درگیر
  2. ۲مراحل بازتولید دقیق با پیش‌نیازها
  3. ۳اثر امنیتی و بدترین سناریوی واقع‌بینانه
  4. ۴شواهد حداقلی و پاک‌سازی‌شده
  5. ۵راهکار پیشنهادی، در صورت امکان
  6. ۶راه ارتباطی امن؛ حساب پاستا را می‌توانید بعد از تأیید گزارش معرفی کنید