Security Bounty Programı
QNAP, bilgi güvenliğinden asla taviz vermeyeceğini taahhüt eder ve kullanıcılarımızı, ürünlerimizi ve interneti daha güvenli tutmak için güvenlik açıklarını belirlemek ve düzeltmek adına güvenlik araştırma topluluğu ile ortaklık kurmuştur. QNAP, katkıda bulunanlara teşekkür etmek amacıyla güvenlik ödül programımız ile ödül vermektedir.
Programın Kapsamı
Güvenlik ödül programımız, yalnızca QNAP ürün ve hizmetlerindeki güvenlik açıklarını kabul eder. Duruma bağlı olarak kritik güvenlik açıklarına dair kapsam dışı raporlar için yapılan istisnalar dışında kapsam dışı güvenlik açıkları ödüle uygun olmayacaktır.
Güvenlik açığı nasıl bildirilir ve nasıl ödül alınır?
E-postanızı şifrelemek ve security@qnap.com adresine göndermek için aşağıdaki PGP genel şifreleme anahtarını kullanın. En kısa sürede sizinle iletişime geçeceğiz.
Güvenlik Açığı Raporunda Önerilen Format
-
İşletim Sistemleri
-
Uygulamalar
-
Bulut Hizmetleri
PGP şifreleme anahtarı
Ödül Şartları
-
Güvenlik açıklarını bildiren ilk araştırmacı olmalısınız.
-
Güvenlik açığıyla ilgili herhangi bir dosyayı ve/veya ayrıntıyı herkese açık olarak paylaşmamış olmalısınız. Bu, herkese açık web sitelerine yapılan yüklemeleri içerir.
-
Bildirilen güvenlik açığının doğrulanabilir, tekrarlanabilir ve geçerli bir güvenlik sorunu olduğu QNAP PSIRT ekibi tarafından onaylanmış olmalıdır.
-
Güvenlik ödülü programının tüm şartlarını ve koşullarını kabul etmiş olmalısınız
Ödül aşağıdakilere göre artırılabilir:
-
Format Bütünlüğü: İşletim sistemleri, uygulamalar veya bulut hizmetlerindeki güvenlik açıklarını bildirirken format örneklerine uyun ve ayrıntılı bilgi verin. Format örnekleri: İşletim Sistemleri, Uygulamalar, Bulut Hizmetleri.
-
Yapılacak Adımlar: Güvenlik açıklarını yeniden oluşturmak için uyguladığınız adımları gösterin.
-
Sorun Açıklamaları: Sorun giderme ve yaklaşımınızı açık ve kısa bir şekilde sunun.
-
Diğer Destekleyici Bilgiler: Test kodunu, komut dosyalarını ve açıklamanız için gereken diğer her şeyi ekleyin.
-
Saldırıların Ham Verileri (faydalanma yükü): Veri bütünlüğünü sağlamak için metin biçiminde bir rapor gerekir. Güvenlik açığı değerlendirmeleri, ağ yükleri yalnızca görüntü olarak sağlandığında QNAP PSIRT'in beklentilerinin altında kalabilir.
FAQ
Ödül, güvenlik açığından başarıyla yararlanmanın karmaşıklığı, potansiyel maruz kalma ve etkilenen kullanıcı ve sistemlerin yüzdesi ile belirlenir.
Videolar güvenlik açığından nasıl yararlanıldığını anlamamızı kolaylaştırabilirse QNAP ödül komitesi bunun sonucunda ödülü artırabilir. Güvenlik açığı ifşa sürecinin yönetilmesine yardımcı olduğundan yazılı belgelerin (ör., ürün bilgileri, güvenlik açığı özeti ve uygulanacak adımlar) yine de sağlanması gerektiğini lütfen unutmayın.
Güvenlik açığı raporuna en azından şu bilgiler dahil edilmelidir: güvenlik açığının bulunduğu ürünün adı, sürüm ve model numarası veya bulut hizmetleri için URL konumu. Açık bir şekilde ayrıntılarıyla birlikte uygulanacak adımlar ile güvenlik açığının oluşturduğu potansiyel tehditlerin bir özeti de sunulmalıdır. Ek olarak rapora güvenlik açığını gösteren bir video eşlik edebilir.
Lütfen raporu şifrelemek için QNAP tarafından sağlanan PGP Anahtarını kullanın ve security@qnap.com adresine gönderin. Sistem, incelemenin ilerleme durumu hakkında bilgi almak için kullanabileceğiniz bir teknik destek numarasıyla otomatik olarak yanıt verecektir. QNAP PSIRT ekibi, gönderilen bilgilerin eksiksiz olduğunu doğrulamak için proaktif olarak araştırmacıyla iletişime geçecektir. Gerekli tüm bilgiler sağlanmışsa bir hafta içinde araştırmacı bir QNAP PSIRT güvenlik açığı onay yazısı alacaktır. Bu yazı, bildirilen güvenlik sorunu için atanan CVE kimliğini içerecektir. Ödül teklifi, güvenlik açığı onay yazısı tarihinden dört hafta sonra e-posta yoluyla bildirilecektir. Araştırmacı kabul ederse onay yazısı alındıktan 12 hafta sonra QNAP’in ödemeyi yapması beklenmektedir.
Ürün güvenliğiyle ilgili en yeni haberleri almak için QNAP eNews’e abone olun
İşletim Sistemleri
20.000$’a’a varan ödüller
Ödül |
Teyit edilmiş ve değerlendirilmiş güvenlik açığı raporları 20.000$’a varan ödül alabilir |
---|---|
Kapsam dahilindeki ürünler |
Ürünlerin, uygulamaların ve hizmetlerin yalnızca resmi olarak yayınlanan ve en son sürümleriyle ilgili raporlar kabul edilir.
|
Kısıtlamalar |
Güvenlik ödül programı, sadece QNAP ürün ve hizmetlerinde bulunan güvenlik açıklarıyla sınırlıdır. QNAP sunucularına veya verilerine potansiyel olarak zarar verebilecek veya bunları zararlı şekilde etkileyebilecek eylemler yasaktır. Herhangi bir güvenlik açığı testi, yerel yasaları veya Tayvan yasalarını ihlal etmemelidir. Güvenlik açığı raporları aşağıdakileri tanımlıyor veya içeriyorsa kabul edilmez:
|
Uygulamalar
10.000$’a’a varan ödüller
Ödül |
Teyit edilmiş ve değerlendirilmiş güvenlik açığı raporları 10.000$’a varan ödül alabilir |
---|---|
Kapsam dahilindeki ürünler |
Ürünlerin, uygulamaların ve hizmetlerin yalnızca resmi olarak yayınlanan ve en son sürümleriyle ilgili raporlar kabul edilir. Program sadece aşağıdaki uygulamalardaki güvenlik açıkları raporlarını kabul eder:
|
Kısıtlamalar |
Güvenlik ödül programı, sadece QNAP ürün ve hizmetlerinde bulunan güvenlik açıklarıyla sınırlıdır. QNAP sunucularına veya verilerine potansiyel olarak zarar verebilecek veya bunları zararlı şekilde etkileyebilecek eylemler yasaktır. Herhangi bir güvenlik açığı testi, yerel yasaları veya Tayvan yasalarını ihlal etmemelidir. Güvenlik açığı raporları aşağıdakileri tanımlıyor veya içeriyorsa kabul edilmez:
|
Bulut Hizmetleri
5.000$’a’a varan ödüller
Ödül |
Teyit edilmiş ve değerlendirilmiş güvenlik açığı raporları 5.000$’a varan ödül alabilir |
---|---|
Kapsam dahilindeki ürünler |
Ürünlerin, uygulamaların ve hizmetlerin yalnızca resmi olarak yayınlanan ve en son sürümleriyle ilgili raporlar kabul edilir. Program sadece aşağıdaki alan adlarındaki güvenlik açıkları raporlarını kabul eder:
|
Kısıtlamalar |
Güvenlik ödül programı, sadece QNAP ürün ve hizmetlerinde bulunan güvenlik açıklarıyla sınırlıdır. QNAP sunucularına veya verilerine potansiyel olarak zarar verebilecek veya bunları zararlı şekilde etkileyebilecek eylemler yasaktır. Herhangi bir güvenlik açığı testi, yerel yasaları veya Tayvan yasalarını ihlal etmemelidir. Güvenlik açığı raporları aşağıdakileri tanımlıyor veya içeriyorsa kabul edilmez:
|
İşletim Sistemleri
(* ile işaretli alanlar zorunludur)
-
Ürün*: Ürün adı, örneğin QuTS hero
-
Sürüm*: Sürüm ve model numarası, örneğin h5.0.1.2376, model 20230421
-
Özet*: “... konumunda güvenlik açığı türü”, örneğin abc.cgi içinde Komut Enjeksiyonu
-
Erişim İzinleri*: Güvenlik açıklarından yararlandığınızda erişim izinleri. Örneğin: Yok / Düzenli Kullanıcı / Yönetici Grubu / Yönetici.
-
Motivasyon: Neden güvenlik açığı araştırması yapmaya başladınız?
-
Araçlar: Güvenlik açığı araştırması yaparken kullandığınız araçlar.
-
Açıklama: Güvenlik açığıyla ilgili bilgiler
-
örneğin:
-
Olası hasarın kısa bir açıklaması
-
Güvenlik açığı analizi
-
Güvenlik açığının nasıl tanımlanabileceği
-
Kullanılan araçlar
-
-
CWE ID: CWE-XXX, CWE-YYY vb.
-
CAPEC ID: CAPEC-XXX, CAPEC-YYY vb.
-
CVSS Puanı: CVSS:3.X/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X (X.X), CVSS v3.1., Lütfen Baz Skor Hesaplama Aracına bakın https://cvss.js.org/
-
Yapılacak Adımlar*: Adım adım gerçekleştirilecek talimatlar
-
Kavram Kanıtı: Herhangi bir video, ekran resmi veya güvenlik açığından yararlanma
Uygulamalar
(* ile işaretli alanlar zorunludur)
-
Uygulama*: Uygulama adı, örneğin File Station
-
Sürüm*: Sürüm ve model numarası, örneğin 2.0.2 ( 2022/01/26)
-
Özet*: “... konumunda güvenlik açığı türü”, örneğin abc uygulamasında aşırı arabellek akışı
-
Erişim İzinleri*: Güvenlik açıklarından yararlandığınızda erişim izinleri. Örneğin: Yok / Düzenli Kullanıcı / Yönetici Grubu / Yönetici.
-
Motivasyon: Neden güvenlik açığı araştırması yapmaya başladınız?
-
Araçlar: Güvenlik açığı araştırması yaparken kullandığınız araçlar.
-
Açıklama: Güvenlik açığıyla ilgili bilgiler
-
örneğin:
-
Olası hasarın kısa bir açıklaması
-
Güvenlik açığı analizi
-
Güvenlik açığının nasıl tanımlanabileceği
-
Kullanılan araçlar
-
-
CWE ID: CWE-XXX, CWE-YYY vb.
-
CAPEC ID: CAPEC-XXX, CAPEC-YYY vb.
-
CVSS Puanı: CVSS:3.X/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X (X.X), CVSS v3.1., Lütfen Baz Skor Hesaplama Aracına bakın https://cvss.js.org/
-
Yapılacak Adımlar*: Adım adım gerçekleştirilecek talimatlar
-
Kavram Kanıtı: Herhangi bir video, ekran resmi veya güvenlik açığından yararlanma
Bulut Hizmetleri
(* ile işaretli alanlar zorunludur)
-
Alan adı*: Alan adı (örneğin https://account.qnap.com)
-
Özet*: “... konumunda güvenlik açığı türü”, örneğin https://account.qnap.com üzerinde XSS
-
Motivasyon: Neden güvenlik açığı araştırması yapmaya başladınız?
-
Araçlar: Güvenlik açığı araştırması yaparken kullandığınız araçlar.
-
Açıklama: Güvenlik açığıyla ilgili bilgiler
-
örneğin:
-
Olası hasarın kısa bir açıklaması
-
Güvenlik açığı analizi
-
Güvenlik açığının nasıl tanımlanabileceği
-
Kullanılan araçlar
-
-
CWE ID: CWE-XXX, CWE-YYY vb.
-
CAPEC ID: CAPEC-XXX, CAPEC-YYY vb.
-
CVSS Puanı: CVSS:3.X/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X (X.X), CVSS v3.1., Lütfen Baz Skor Hesaplama Aracına bakın https://cvss.js.org/
-
Yapılacak Adımlar*: Adım adım gerçekleştirilecek talimatlar
-
Kavram Kanıtı: Herhangi bir video, ekran resmi veya güvenlik açığından yararlanma