Belöningsprogram för säkerhet
QNAP har ett kompromisslöst åtagande inom informationssäkerhet och har partnerskap i säkerhetsforskningssamfundet för att identifiera och korrigera säkerhetsrisker för att skydda våra användare, produkter och internet. QNAP tackar dem som bidrar genom vårt belöningsprogram för säkerhet.
Programmets omfattning
Vårt belöningsprogram för säkerhet gäller endast säkerhetsrisker i QNAP:s produkter och tjänster. Säkerhetsrisker utanför det här programmets omfattning är inte berättigade till belöningar, med undantag för rapporter om viktiga säkerhetsrisker utanför omfattningen beroende på situationen.
Hur rapporterar jag säkerhetsrisken och får belöningen?
Kryptera e-postmeddelandet med den offentliga PGP-krypteringsnyckeln nedan och skicka det till security@qnap.com. Vi kontaktar dig så snart som möjligt.
Föreslaget format för säkerhetsriskrapporter
-
Operativsystem
-
Program
-
Molntjänster
PGP krypteringsnyckel
Krav för belöning
-
Du måste vara den första som rapporterar säkerhetsriskerna.
-
Du får inte ha delat filer och/eller information om säkerhetsrisken offentligt. Det här inkluderar uppladdningar till offentligt tillgängliga webbplatser.
-
QNAP:s PSIRT-team måste bekräfta att den rapporterade säkerhetsrisken är ett verifierbart replikerbart och giltigt säkerhetsproblem.
-
Du måste godkänna alla villkor i belöningsprogrammet för säkerhet.
Belöningen kan höjas grundat på:
-
Formatintegritet: Följ formatexemplen och ge detaljerad information när du anmäler säkerhetsrisker i operativsystem, program eller molntjänster. Formatexempel: Operativsystem, program, molntjänster.
-
Steg att reproducera: Beskriv stegen för att reproducera säkerhetsriskerna.
-
Problembeskrivningar: Beskriv din felsökning och tillvägagångssätt tydligt och kortfattat.
-
Övrig relevant information: Inkludera testkod, skript och annat som behövs till din förklaring.
-
Angreppens rådata (kryphålets nyttolast): En rapport i textformat krävs för att säkerställa dataintegriteten. Sårbarhetsbedömningen motsvarar inte QNAP PSIRT:s förväntningar när nätverksnyttolaster endast tillhandahålls som bilder.
Vanliga frågor och svar
Belöningen bestäms av svårigheten att framgångsrikt utnyttja säkerhetsrisken, den möjliga exponeringen och procentandel påverkade användare och system.
Om videor gör det lättare för oss att förstå hur säkerhetsrisken utnyttjas kan QNAP:s belöningskommitté på grund av detta öka belöningen. Observera att du fortfarande måste tillhandahålla skriftlig dokumentation (t.ex. produktinformation, sammanfattning av säkerhetsrisken och steg för att återskapa) eftersom det gör det enklare att avslöja säkerhetsrisken.
En säkerhetsriskrapport måste åtminstone innehålla följande information: Produktnamn, version och versionsnummer där säkerhetsrisken finns eller molntjänsternas webbadress.
Den måste även innehålla en sammanfattning av de potentiella hoten som säkerhetsrisken innebär, tillsammans med tydliga och detaljerade steg för att återskapa den. Rapporten kan även åtföljas av en video som demonstrerar säkerhetsrisken.
Kryptera meddelandet med PGP-nyckeln som QNAP tillhandahåller och skicka det till security@qnap.com. Systemet svarar automatiskt med ett tekniskt supportnummer, som du använder för att fråga om granskningens förlopp. QNAP:s PSIRT-team kontaktar dig för att verifiera att den inskickade informationen är fullständig. Om all nödvändig information har tillhandahållits får du ett brev från QNAP PSIRT inom en vecka som bekräftar säkerhetsrisken. Brevet innehåller det anmälda säkerhetsproblemets tilldelade CVE-ID. Förslag på belöningsbelopp meddelas per e-post fyra veckor efter bekräftelsebrevets datum. Om du samtycker förväntas QNAP utföra betalningen 12 veckor efter mottagande av samtycke.
Prenumerera på QNAP eNews för att få de senaste produktsäkerhetsnyheterna
Operativsystem
Belöningar upp till20 000 USD
Belöning |
Bekräftade och klassificerade säkerhetsriskrapporter kan få belöningar på upp till 20 000 USD |
---|---|
Omfattade produkter |
Endast rapporter angående officiellt släppta och de senaste versionerna av produkter, program och tjänster godkänns.
|
Begränsningar |
Vårt belöningsprogram för säkerhet är strikt begränsat till säkerhetsrisker som hittas i QNAP:s produkter och tjänster. Åtgärder som eventuellt kan skada eller påverka QNAP:s servrar eller data negativt är förbjudna. Test av säkerhetsrisker får inte bryta mot lokal eller taiwanesisk lag. Rapporter om säkerhetsrisker godkänns inte om de beskriver eller handlar om:
|
Program
Belöningar upp till10 000 USD
Belöning |
Bekräftade och klassificerade säkerhetsriskrapporter kan få belöningar på upp till 10 000 USD |
---|---|
Omfattade produkter |
Endast rapporter angående officiellt släppta och de senaste versionerna av produkter, program och tjänster godkänns. Programmet godkänner endast rapporter om säkerhetsrisker i följande program:
|
Begränsningar |
Vårt belöningsprogram för säkerhet är strikt begränsat till säkerhetsrisker som hittas i QNAP:s produkter och tjänster. Åtgärder som eventuellt kan skada eller påverka QNAP:s servrar eller data negativt är förbjudna. Test av säkerhetsrisker får inte bryta mot lokal eller taiwanesisk lag. Rapporter om säkerhetsrisker godkänns inte om de beskriver eller handlar om:
|
Molntjänster
Belöningar upp till5 000 USD
Belöning |
Bekräftade och klassificerade säkerhetsriskrapporter kan få belöningar på upp till 5 000 USD |
---|---|
Omfattade produkter |
Endast rapporter angående officiellt släppta och de senaste versionerna av produkter, program och tjänster godkänns. Programmet godkänner endast säkerhetsriskrapporter på följande domäner:
|
Begränsningar |
Vårt belöningsprogram för säkerhet är strikt begränsat till säkerhetsrisker som hittas i QNAP:s produkter och tjänster. Åtgärder som eventuellt kan skada eller påverka QNAP:s servrar eller data negativt är förbjudna. Test av säkerhetsrisker får inte bryta mot lokal eller taiwanesisk lag. Rapporter om säkerhetsrisker godkänns inte om de beskriver eller handlar om:
|
Operativsystem
(fält markerade med * är obligatoriska)
-
Produkt*: Produktnamn, t ex QuTS hero
-
Version*: Version och versionsnummer, t ex h5.0.1.2376 version 20230421
-
Sammanfattning*: I formatet ”En typ av säkerhetsrisk på plats”, t ex kommandoinjektion i abc.cgi
-
Åtkomstbehörigheter*: Åtkomstbehörigheterna när du utnyttjade säkerhetsriskerna. Exempel: Inga/vanlig användare/administratörsgrupp/administratör.
-
Drivkraft: Varför började du undersöka säkerhetsrisker?
-
Verktyg: Verktygen du använde när du undersökte säkerhetsrisker.
-
Beskrivning: Information relaterad till säkerhetsrisken
-
Till exempel:
-
En kort beskrivning av möjlig skada
-
Analys av säkerhetsrisken
-
Hur det går att identifiera säkerhetsrisken
-
Använda verktyg
-
-
CWE-ID: CWE-XXX, CWE-YYY osv.
-
CAPEC-ID: CAPEC-XXX, CAPEC-YYY osv.
-
CVSS-resultat: CVSS:3.X/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X (X.X), CVSS v3.1., Se Base Score Calculator på https://cvss.js.org/
-
Steg att reproducera*: Steg för steg-anvisningar för att reproducera
-
Koncepttest: Videor, skärmbilder eller sårbarhetsangrepp
Program
(fält markerade med * är obligatoriska)
-
Program*: Programmets namn, t ex File Station
-
Version*: Version och versionsnummer, t ex 2.0.2 ( 2022/01/26)
-
Sammanfattning*: I formatet ”En typ av säkerhetsrisk på plats”, t ex buffertspill i appen abc
-
Åtkomstbehörigheter*: Åtkomstbehörigheterna när du utnyttjade säkerhetsriskerna. Exempel: Inga/vanlig användare/administratörsgrupp/administratör.
-
Drivkraft: Varför började du undersöka säkerhetsrisker?
-
Verktyg: Verktygen du använde när du undersökte säkerhetsrisker.
-
Beskrivning: Information relaterad till säkerhetsrisken
-
Till exempel:
-
En kort beskrivning av möjlig skada
-
Analys av säkerhetsrisken
-
Hur det går att identifiera säkerhetsrisken
-
Använda verktyg
-
-
CWE-ID: CWE-XXX, CWE-YYY osv.
-
CAPEC-ID: CAPEC-XXX, CAPEC-YYY osv.
-
CVSS-resultat: CVSS:3.X/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X (X.X), CVSS v3.1., Se Base Score Calculator på https://cvss.js.org/
-
Steg att reproducera*: Steg för steg-anvisningar för att reproducera
-
Koncepttest: Videor, skärmbilder eller sårbarhetsangrepp
Molntjänster
(fält markerade med * är obligatoriska)
-
Domän*: Domännamn (till exempel https://account.qnap.com)
-
Sammanfattning*: I formatet ”En typ av säkerhetsrisk på plats”, t ex XSS på https://account.qnap.com
-
Drivkraft: Varför började du undersöka säkerhetsrisker?
-
Verktyg: Verktygen du använde när du undersökte säkerhetsrisker.
-
Beskrivning: Information relaterad till säkerhetsrisken
-
Till exempel:
-
En kort beskrivning av möjlig skada
-
Analys av säkerhetsrisken
-
Hur det går att identifiera säkerhetsrisken
-
Använda verktyg
-
-
CWE-ID: CWE-XXX, CWE-YYY osv.
-
CAPEC-ID: CAPEC-XXX, CAPEC-YYY osv.
-
CVSS-resultat: CVSS:3.X/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X (X.X), CVSS v3.1., Se Base Score Calculator på https://cvss.js.org/
-
Steg att reproducera*: Steg för steg-anvisningar för att reproducera
-
Koncepttest: Videor, skärmbilder eller sårbarhetsangrepp