Belöningsprogram för säkerhet
QNAP har ett kompromisslöst åtagande inom informationssäkerhet och har partnerskap i säkerhetsforskningssamfundet för att identifiera och korrigera säkerhetsrisker för att skydda våra användare, produkter och internet. QNAP tackar dem som bidrar genom vårt belöningsprogram för säkerhet.
Programmets omfattning
Bounty-programmet accepterar endast Säkerhet-sårbarhetsrapporter som rör QNAP-produkter och webbtjänster. Alla Säkerhet-rapporter som faller utanför detta programs omfattning är inte berättigade till belöning. Detta program accepterar eller belönar inte Säkerhet-sårbarheter som hittas i tredjepartsprogramvara (t.ex. 3:e parts QPKG). Om du upptäcker Säkerhet-problem i sådan programvara, vänligen kontakta och informera respektive leverantör eller utvecklare direkt.
Hur rapporterar jag säkerhetsrisken och får belöningen?
Kryptera e-postmeddelandet med den offentliga PGP-krypteringsnyckeln nedan och skicka det till security@qnap.com. Vi kontaktar dig så snart som möjligt.
Föreslaget format för säkerhetsriskrapporter
-
Operativsystem
-
Program
-
Molntjänster
PGP krypteringsnyckel
Krav för belöning
-
Du måste vara den första som rapporterar säkerhetsriskerna.
-
Du får inte ha delat filer och/eller information om säkerhetsrisken offentligt. Det här inkluderar uppladdningar till offentligt tillgängliga webbplatser.
-
QNAP:s PSIRT-team måste bekräfta att den rapporterade säkerhetsrisken är ett verifierbart replikerbart och giltigt säkerhetsproblem.
-
Du måste godkänna alla villkor i belöningsprogrammet för säkerhet.
Belöningen kan höjas grundat på:
-
Formatintegritet: Följ formatexemplen och ge detaljerad information när du anmäler säkerhetsrisker i operativsystem, program eller molntjänster. Formatexempel: Operativsystem, program, molntjänster.
-
Steg att reproducera: Beskriv stegen för att reproducera säkerhetsriskerna.
-
Problembeskrivningar: Beskriv din felsökning och tillvägagångssätt tydligt och kortfattat.
-
Övrig relevant information: Inkludera testkod, skript och annat som behövs till din förklaring.
-
Angreppens rådata (kryphålets nyttolast): En rapport i textformat krävs för att säkerställa dataintegriteten. Sårbarhetsbedömningen motsvarar inte QNAP PSIRT:s förväntningar när nätverksnyttolaster endast tillhandahålls som bilder.
Bekräftelse
Vi tackar uppriktigt alla forskare för deras expertis och engagemang.
- Andr.Ess
- Himanshu Sondhi
- iothacker_dreamer
- pwnr
- Mohammad Abdullah - Infosec Researcher & Bugbounty hunter
- Nirob Sec
- Sajibe Kanti Sarkar
- 侯留洋
- CataLpa of Hatlab, Dbappsecurity Co. Ltd.
- coral
- huasheng_mangguo
- Nanyu Zhong @ VARAS IIE
- Searat and izut
- Yuze Wu(h1J4cker)
- TOUNSI2
- Ahmed Y. Elmogy.
- Amir Habeeb
- Karim Habeeb
- Corentin '@OnlyTheDuck' BAYET
- Sandro
- Tim Coen
- scsb2001
- Abhinav
- Aditya Singh
- Aksha Chudasama
- Akshay Shelke
- Amit Pandey
- Ashish Rai (octupus)
- Ashish Sharma
- BangBang
- Durvesh Kolhe
- Gaurang
- Gaurang maheta
- Ginikunta Vishal Goud
- Himanshu Sondhi
- Jainam Soni
- K.Buvaneshvaran
- Mangesh Muley
- Milan Solanki (LeoSecurity)
- PUSHKAR KUMAR
- Raj
- Rishyendra M
- S Rahul
- Saurabh Tripathi
- Vaibhav
- Vaibhav Shinde
- YASHU REDDY
- Amethama Luturmas
- Firdaus
- Drak3hft7
- Kazuma Matsumoto of GMO Cybersecurity by IERAE, Inc.
- JILALI SHADOW
- Marouane Mouhtadi (mar0uane)
- Hassaan Ahmed
- Insbat
- Zain Iqbal
- Aliz Hammond of watchTowr
- ZIEN
- Dohwan KIM (neko_hat from Chung-Ang UNIV.)
- Kasper Karlsson
- Kevin Chen
- LJP (DEVCORE Research Team)
- Engin Aydoğan
- Kutay Ergen
- Freddo Espresso (Evangelos Daravigkas)
- Michael Cowell
- Anonymous
- Christopher Anastasio / Fabius Watson
- Trend Micro Zero Day Initiative
- Víctor A. Morales
- Anh Nguyen Le Quoc (h4niz), Tri, Nguyen Huu (trinh), Quy, Cao Ngoc (quycn) of bl4ckh0l3 from Galaxy One
- binhnt
- hyc
- khoadha
- Le Mau Anh Phong at Verichains Cyber Force
- Long Hà
- q5ca, greengrass
Vanliga frågor och svar
Belöningen bestäms av svårigheten att framgångsrikt utnyttja säkerhetsrisken, den möjliga exponeringen och procentandel påverkade användare och system.
Om videor gör det lättare för oss att förstå hur säkerhetsrisken utnyttjas kan QNAP:s belöningskommitté på grund av detta öka belöningen. Observera att du fortfarande måste tillhandahålla skriftlig dokumentation (t.ex. produktinformation, sammanfattning av säkerhetsrisken och steg för att återskapa) eftersom det gör det enklare att avslöja säkerhetsrisken.
En säkerhetsriskrapport måste åtminstone innehålla följande information: Produktnamn, version och versionsnummer där säkerhetsrisken finns eller molntjänsternas webbadress.
Den måste även innehålla en sammanfattning av de potentiella hoten som säkerhetsrisken innebär, tillsammans med tydliga och detaljerade steg för att återskapa den. Rapporten kan även åtföljas av en video som demonstrerar säkerhetsrisken.
Kryptera meddelandet med PGP-nyckeln som QNAP tillhandahåller och skicka det till security@qnap.com. Systemet svarar automatiskt med ett tekniskt supportnummer, som du använder för att fråga om granskningens förlopp. QNAP:s PSIRT-team kontaktar dig för att verifiera att den inskickade informationen är fullständig. Om all nödvändig information har tillhandahållits får du ett brev från QNAP PSIRT inom en vecka som bekräftar säkerhetsrisken. Brevet innehåller det anmälda säkerhetsproblemets tilldelade CVE-ID. Förslag på belöningsbelopp meddelas per e-post fyra veckor efter bekräftelsebrevets datum. Om du samtycker förväntas QNAP utföra betalningen 12 veckor efter mottagande av samtycke.
Prenumerera på QNAP eNews för att få de senaste produktsäkerhetsnyheterna
Operativsystem
Belöningar upp till20 000 USD
| Belöning |
Bekräftade och klassificerade säkerhetsriskrapporter kan få belöningar på upp till 20 000 USD |
|---|---|
| Omfattade produkter |
Endast rapporter angående officiellt släppta och de senaste versionerna av produkter, program och tjänster godkänns.
|
| Begränsningar |
Vårt belöningsprogram för säkerhet är strikt begränsat till säkerhetsrisker som hittas i QNAP:s produkter och tjänster. Åtgärder som eventuellt kan skada eller påverka QNAP:s servrar eller data negativt är förbjudna. Test av säkerhetsrisker får inte bryta mot lokal eller taiwanesisk lag. Rapporter om säkerhetsrisker godkänns inte om de beskriver eller handlar om:
|
Program
Belöningar upp till10 000 USD
| Belöning |
Bekräftade och klassificerade säkerhetsriskrapporter kan få belöningar på upp till 10 000 USD |
|---|---|
| Omfattade produkter |
Endast rapporter angående officiellt släppta och de senaste versionerna av produkter, program och tjänster godkänns. Programmet godkänner endast rapporter om säkerhetsrisker i följande program:
|
| Begränsningar |
Vårt belöningsprogram för säkerhet är strikt begränsat till säkerhetsrisker som hittas i QNAP:s produkter och tjänster. Åtgärder som eventuellt kan skada eller påverka QNAP:s servrar eller data negativt är förbjudna. Test av säkerhetsrisker får inte bryta mot lokal eller taiwanesisk lag. Rapporter om säkerhetsrisker godkänns inte om de beskriver eller handlar om:
|
Molntjänster
Belöningar upp till5 000 USD
| Belöning |
Bekräftade och klassificerade säkerhetsriskrapporter kan få belöningar på upp till 5 000 USD |
|---|---|
| Omfattade produkter |
Endast rapporter angående officiellt släppta och de senaste versionerna av produkter, program och tjänster godkänns. Programmet godkänner endast säkerhetsriskrapporter på följande domäner:
|
| Begränsningar |
Vårt belöningsprogram för säkerhet är strikt begränsat till säkerhetsrisker som hittas i QNAP:s produkter och tjänster. Åtgärder som eventuellt kan skada eller påverka QNAP:s servrar eller data negativt är förbjudna. Test av säkerhetsrisker får inte bryta mot lokal eller taiwanesisk lag. Rapporter om säkerhetsrisker godkänns inte om de beskriver eller handlar om:
|
Operativsystem
(fält markerade med * är obligatoriska)
-
Produkt*: Produktnamn, t ex QuTS hero
-
Version*: Version och versionsnummer, t ex h5.0.1.2376 version 20230421
-
Sammanfattning*: I formatet ”En typ av säkerhetsrisk på plats”, t ex kommandoinjektion i abc.cgi
-
Åtkomstbehörigheter*: Åtkomstbehörigheterna när du utnyttjade säkerhetsriskerna. Exempel: Inga/vanlig användare/administratörsgrupp/administratör.
-
Drivkraft: Varför började du undersöka säkerhetsrisker?
-
Verktyg: Verktygen du använde när du undersökte säkerhetsrisker.
-
Beskrivning: Information relaterad till säkerhetsrisken
-
Till exempel:
-
En kort beskrivning av möjlig skada
-
Analys av säkerhetsrisken
-
Hur det går att identifiera säkerhetsrisken
-
Använda verktyg
-
-
CWE-ID: CWE-XXX, CWE-YYY osv.
-
CAPEC-ID: CAPEC-XXX, CAPEC-YYY osv.
-
CVSS-resultat: CVSS:3.X/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X (X.X), CVSS v3.1., Se Base Score Calculator på https://cvss.js.org/
-
Steg att reproducera*: Steg för steg-anvisningar för att reproducera
-
Koncepttest: Videor, skärmbilder eller sårbarhetsangrepp
Program
(fält markerade med * är obligatoriska)
-
Program*: Programmets namn, t ex File Station
-
Version*: Version och versionsnummer, t ex 2.0.2 ( 2022/01/26)
-
Sammanfattning*: I formatet ”En typ av säkerhetsrisk på plats”, t ex buffertspill i appen abc
-
Åtkomstbehörigheter*: Åtkomstbehörigheterna när du utnyttjade säkerhetsriskerna. Exempel: Inga/vanlig användare/administratörsgrupp/administratör.
-
Drivkraft: Varför började du undersöka säkerhetsrisker?
-
Verktyg: Verktygen du använde när du undersökte säkerhetsrisker.
-
Beskrivning: Information relaterad till säkerhetsrisken
-
Till exempel:
-
En kort beskrivning av möjlig skada
-
Analys av säkerhetsrisken
-
Hur det går att identifiera säkerhetsrisken
-
Använda verktyg
-
-
CWE-ID: CWE-XXX, CWE-YYY osv.
-
CAPEC-ID: CAPEC-XXX, CAPEC-YYY osv.
-
CVSS-resultat: CVSS:3.X/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X (X.X), CVSS v3.1., Se Base Score Calculator på https://cvss.js.org/
-
Steg att reproducera*: Steg för steg-anvisningar för att reproducera
-
Koncepttest: Videor, skärmbilder eller sårbarhetsangrepp
Molntjänster
(fält markerade med * är obligatoriska)
-
Domän*: Domännamn (till exempel https://account.qnap.com)
-
Sammanfattning*: I formatet ”En typ av säkerhetsrisk på plats”, t ex XSS på https://account.qnap.com
-
Drivkraft: Varför började du undersöka säkerhetsrisker?
-
Verktyg: Verktygen du använde när du undersökte säkerhetsrisker.
-
Beskrivning: Information relaterad till säkerhetsrisken
-
Till exempel:
-
En kort beskrivning av möjlig skada
-
Analys av säkerhetsrisken
-
Hur det går att identifiera säkerhetsrisken
-
Använda verktyg
-
-
CWE-ID: CWE-XXX, CWE-YYY osv.
-
CAPEC-ID: CAPEC-XXX, CAPEC-YYY osv.
-
CVSS-resultat: CVSS:3.X/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X (X.X), CVSS v3.1., Se Base Score Calculator på https://cvss.js.org/
-
Steg att reproducera*: Steg för steg-anvisningar för att reproducera
-
Koncepttest: Videor, skärmbilder eller sårbarhetsangrepp