الأمان والإفصاح المسؤول
نأخذ أمان منصتنا وبيانات أساطيل عملائنا على محمل الجد إذا كنت تعتقد أنك اكتشفت ثغرة أمنية فنحن نرحب بتواصلك معنا
التزامنا
في بتروآب يُعد الأمان جزءا أساسيا من طريقة تصميم منتجاتنا وبنائها وتشغيلها ونحن نقدر مجتمع الباحثين الأمنيين ونشجع على الإفصاح المسؤول عن الثغرات المحتملة بما يساعدنا على تحسين أمان وخصوصية عملائنا
إذا كنت تعتقد أنك اكتشفت ثغرة أمنية تؤثر على بتروآب فنحن نشجعك على الإبلاغ عنها بمسؤولية ونلتزم بالتحقيق في جميع البلاغات المشروعة والعمل مع الباحثين لحل المشكلات بأسرع وقت ممكن
الإبلاغ عن ثغرة
يرجى إرسال بلاغات الثغرات عبر البريد الإلكتروني ولمساعدتنا على التحقيق بكفاءة يرجى تضمين ما يلي
- وصف واضح للثغرة
- التطبيق أو الخدمة أو واجهة البرمجة أو البنية التحتية المتأثرة
- خطوات مفصلة لإعادة إنتاج المشكلة
- إثبات المفهوم أو لقطات شاشة أو مقاطع فيديو أو نماذج طلبات عند الإمكان
- الأثر الأمني المحتمل
- أي حلول مقترحة للمعالجة (اختياري)
- معلومات التواصل الخاصة بك إذا كنت ترغب في متابعة التواصل
إذا كنت ترغب في تشفير المعلومات الحساسة فيرجى الإشارة إلى ذلك في بريدك الإلكتروني ويمكن تزويدك بمفتاح PGP العام عند الطلب
التزامنا تجاه الباحثين
عند إبلاغك عن ثغرة وفقا لهذه السياسة فإن بتروآب ستقوم بالآتي
- الإقرار باستلام بلاغك خلال 5 أيام عمل
- إجراء فرز أولي وتقييم لمستوى الخطورة
- إطلاعك على التقدم الجوهري عند الاقتضاء
- العمل على معالجة الثغرات المؤكدة بناءً على مستوى خطورتها
- تنسيق الإفصاح العلني عند الاقتضاء
- عدم اتخاذ أي إجراء قانوني ضد الباحثين الذين يتصرفون بحسن نية وضمن نطاق هذه السياسة
النطاق
تنطبق هذه السياسة على الثغرات الأمنية التي تؤثر على الأنظمة والخدمات المملوكة لبتروآب بما في ذلك
- تطبيقات بتروآب على الويب
- تطبيقات الجوال
- واجهات البرمجة العامة
- بوابات العملاء
- البنية التحتية المستضافة سحابيا
- خدمات المصادقة والهوية
- مستودعات GitHub العامة المملوكة لبتروآب
- الخدمات الأخرى المتصلة بالإنترنت والمملوكة والمشغلة من بتروآب
خارج النطاق
تُعد البنود التالية عادةً خارج النطاق ما لم تُظهر أثرا أمنيا فعليا
- هجمات حجب الخدمة
- هجمات الأمن المادي
- الهندسة الاجتماعية أو التصيّد الموجّه لموظفي أو عملاء بتروآب
- الرسائل المزعجة أو إساءة استخدام البريد
- غياب ترويسات الأمان دون قابلية استغلال مثبتة
- الاختطاف بالنقر على صفحات لا تحتوي على وظائف حساسة
- توصيات تحديد المعدل دون إثبات إساءة استخدام
- تفضيلات إعداد TLS التي لا تكشف عن نقاط ضعف قابلة للاستغلال
- الثغرات المكتشفة حديثا التي لا يوجد لها مسار استغلال
- ثغرات Self-XSS التي تتطلب تفاعل المستخدم
- البلاغات الناتجة فقط عن أدوات الفحص الآلي دون تحقق
- المشكلات في خدمات الطرف الثالث غير الخاضعة لسيطرة بتروآب
- غياب أفضل الممارسات دون أثر أمني مرتبط
إرشادات الإفصاح المسؤول
نطلب من الباحثين الالتزام بالآتي
- التصرف بحسن نية
- تجنب الوصول إلى بيانات العملاء أو تعديلها أو حذفها
- الاكتفاء بالوصول إلى المعلومات اللازمة فقط لإثبات الثغرة
- عدم تعطيل خدمات بتروآب أو التأثير على أدائها
- عدم استغلال الثغرات بما يتجاوز ما هو ضروري بشكل معقول للتحقق من وجودها
- الحفاظ على السرية حتى معالجة المشكلة أو الاتفاق على إفصاح منسّق
- الالتزام بجميع الأنظمة المعمول بها
الجدول الزمني للاستجابة
| المرحلة | المستهدف |
|---|---|
| الإقرار باستلام البلاغ | خلال 5 أيام عمل |
| الفرز الأولي | خلال 10 أيام عمل |
| تقييم مستوى الخطورة | خلال 15 يوم عمل |
| المعالجة | بناءً على الخطورة والأثر على الأعمال |
| الإفصاح المنسّق | بعد المعالجة أو بالاتفاق المتبادل |
هذه المدد الزمنية أهداف وقد تختلف حسب مدى تعقيد الحالة
تصنيف مستوى الخطورة
تعتمد بتروآب عملية إدارة ثغرات قائمة على المخاطر ومتوافقة مع معايير القطاع
| الخطورة | أمثلة |
|---|---|
| حرجة | تنفيذ التعليمات البرمجية عن بُعد وتجاوز المصادقة وعيوب منطق الأعمال الحرجة واختراق الحسابات السحابية |
| عالية | حقن SQL وتصعيد الصلاحيات وتزوير الطلبات من جهة الخادم SSRF وكشف البيانات الحساسة |
| متوسطة | الوصول المباشر غير الآمن للكائنات IDOR والبرمجة عبر المواقع المخزّنة وضعف ضوابط التفويض |
| منخفضة | ثغرات XSS المنعكسة وكشف المعلومات والإعدادات الأمنية الخاطئة ذات الأثر المحدود |
| إرشادية | توصيات أو ملاحظات أمنية دون قابلية استغلال مباشرة |
يُحدد مستوى الخطورة بناءً على قابلية الاستغلال والأثر على الأعمال والأصول المتأثرة والمخاطر المحتملة على العملاء
مكافآت اكتشاف الثغرات
قد تكافئ بتروآب البلاغات المؤهلة ضمن برنامجها الداخلي لمكافآت الثغرات وتُحدد أحقية المكافأة وفق تقدير بتروآب المطلق وتعتمد على عوامل منها
- أصالة البلاغ
- مستوى الخطورة والأثر
- جودة البلاغ
- قابلية إعادة الإنتاج
- ما إذا كانت الثغرة معروفة أو تم الإبلاغ عنها مسبقا
- الالتزام بسياسة الإفصاح المسؤول هذه
لا يضمن تقديم البلاغ الحصول على مكافأة مالية
الحماية القانونية
تعتبر بتروآب الأبحاث الأمنية التي تُجرى وفقا لهذه السياسة أبحاثا مصرّحا بها ولن نتخذ أي إجراء قانوني ضد الباحثين الذين
- يتصرفون بحسن نية
- يلتزمون بهذه السياسة
- يتجنبون التأثير على العملاء
- يبلغون عن الثغرات بسرعة
- لا يفصحون علنا عن الثغرات قبل المعالجة دون تنسيق مسبق
لا تنطبق هذه الحماية القانونية على الأنشطة التي تنطوي على نية خبيثة أو انتهاك للخصوصية أو ابتزاز أو بقاء غير مصرّح به أو أي أفعال خارج النطاق المحدد
الإفصاح
نطلب من الباحثين الامتناع عن الإفصاح العلني عن الثغرات حتى تُصدر بتروآب إصلاحا أو يتم الاتفاق على جدول زمني للإفصاح فالإفصاح المنسّق يساعد على حماية عملائنا مع ضمان التقدير المناسب للباحثين
التقدير
بعد الحصول على إذنك قد تقوم بتروآب بتقدير مساهمتك من خلال مبادرات التقدير الأمني المستقبلية
أسئلة
إذا كانت لديك أي أسئلة بخصوص هذه السياسة أو لم تكن متأكدا مما إذا كانت اكتشافاتك ضمن النطاق فيرجى التواصل معنا ونحن نقدّر جهود مجتمع الأمن في المساعدة على حماية بتروآب وعملائنا