如果你在 rifts.to 发现了安全问题,我们希望知道。这个页面说明了如何联系我们、哪些内容在范围内,以及我们的承诺。
如何报告
给我们发邮件: [email protected]. 没有表单,也没有工单系统,邮件会直接送到一个人手上,而不是排队等待。
请附上复现问题所需的一切:URL 或接口地址、你的操作步骤,以及看到的结果。一个简短的概念验证比一篇长报告更有用。如果你不确定某个问题算不算漏洞,直接发给我们,我们会告诉你。
安全港
如果你善意地遵守这项政策,我们会将你的研究视为已获得授权。我们不会对你提起法律诉讼,不会向执法机构举报你;如果第三方就符合这项政策的研究行为向你提出索赔,我们会声明你的行为已获得授权。这包括《计算机欺诈与滥用法》(CFAA)下的索赔,以及《数字千年版权法》(DMCA)下的反规避条款索赔。
这项承诺只能代表我们自己作出。它不授权你对他人的数据或账户采取行动,也无法放弃其他任何一方——包括我们所依赖的基础设施提供商——所拥有的权利。
如果不确定某项测试是否仍在这项政策范围内,可以先通过以下方式询问: [email protected] 我们会给你一个明确的答复。
测试规则
这些规则的存在,是为了让发现漏洞的过程不会伤害任何人。
- 只针对你自己创建的问卷和账户进行测试。创建一个只需几秒钟且免费,所以没有理由使用别人的。
- 如果你找到方法访问了不属于你的内容,一旦能证明可行就立刻停止。不要读取、下载、保留或分享他人的数据。一条记录,或者响应头的截图,就足以作为证据。
- 不要进行压力测试,或任何会影响其他用户使用服务的操作。我们大致清楚写入吞吐量的瓶颈在哪里,重新确认这一点不算一个发现。
- 自动化扫描请控制在不会对线上站点产生明显流量的程度。
- 不得对我们、我们的用户或服务提供商进行社会工程、钓鱼或物理层面的攻击尝试。
- 报告问题后,请删除测试过程中获取的所有内容。
- 在公开披露之前,请给我们合理的时间修复问题。我们的默认期限是从你报告之日起 90 天,实际通常会快得多。如果你认为某个问题需要提前披露,告诉我们,我们会和你一起商量。
范围内
你在 rifts.to 上能触及的一切,包括:
- 网页应用和公开 API。
- 登录流程,包括邮件验证码和会话 Cookie。
- OAuth 流程,以及 AI 助手等已连接客户端使用的 API 令牌。
- 计费系统,包括任何在没有有效订阅的情况下授予付费功能的情况。
- 任何会把问卷管理链接泄露给未获得该链接的人的漏洞。这是本产品中影响最严重的一类问题,我们也是这样对待它的。
- 任何让一个账户能访问另一个账户的已保存问卷、资料、令牌或答卷的漏洞。
范围外
以下内容我们通常不会深入讨论,直接关闭。第一条是我们预期收到最多的报告类型,值得在你动笔之前先读一读。
- 任何持有问卷管理链接的人都可以管理该问卷。这是设计如此,不是缺陷。管理链接是问卷唯一的凭证,把问卷关联到账户只是一个方便你再次找到链接的书签,并不是限定谁能使用它的锁。这是有意为之的:早期问卷的管理链接曾经暴露在公开页面源代码中,如果所有权本身就赋予了权限,那么先领取泄露链接的人就能夺走问卷、把真正的创建者锁在外面。正因为所有权本身不赋予任何权限,这种攻击对真正的创建者没有任何代价。
- 缺少 SPF、DKIM、DMARC、DNSSEC 或 CAA 记录,以及伪造我们从未用来发信的地址。
- 缺失或不完善的安全响应头,但没有实际可证明的利用方式。
- 在没有状态变更操作的页面上进行点击劫持。
- 自我 XSS(Self-XSS),以及任何需要设备已被入侵、恶意浏览器扩展,或诱导用户把代码粘贴进控制台才能实现的问题。
- 在无法证明具体危害的情况下缺少速率限制。
- 拒绝服务、资源耗尽,以及任何严重程度取决于你能产生多少流量的问题。
- 没有可用概念验证的扫描器输出,以及发件人未经核实、由语言模型生成的报告。我们会亲自阅读每一份报告,浪费这个时间只会让我们对所有人都变慢。
- Cloudflare、Stripe、PostHog 或其他我们所依赖的服务提供商自身的问题,请直接报告给对方。如果问题出在我们对这些服务的配置方式上,那就是我们的问题,我们希望收到报告。
- 只影响已停止安全更新的浏览器的问题。
- 内容或文本注入,且影响范围不超出报告者自己的屏幕。
关于问卷答卷
在这里作答的人被告知他们的回答是匿名的,答卷存储时不带任何参与者身份信息。除非别无选择,否则我们自己也不会去读它们。如果测试过程中让你能够访问到不属于你的答卷,请遵守同样的原则:确认访问权限存在,报告它,然后删除你获取的内容。一份把别人的答案作为证据附在报告里的报告,恰恰造成了它所描述的那种危害。
你可以期待我们做什么
rifts.to 由一个非常小的团队构建和运营,所以我们不一定总能很快回应,但一定会回复。我们的目标是在 5 个工作日内确认收到报告,并在 10 个工作日内告诉你我们的判断。如果我们打算修复,会在修复上线时通知你。如果我们决定不处理,也会告诉你原因,而不是沉默不回应。
没有漏洞赏金
我们不会为报告付费。rifts.to 是一个独立的小产品,没有赏金计划的预算,与其让你猜测,我们更愿意直说。如果你希望为一份有效的报告获得署名,我们很乐意提供;问题修复后,你也可以自由撰写关于这个发现的文章。