rifts.to

安全

如果你在 rifts.to 发现了安全问题,我们希望知道。这个页面说明了如何联系我们、哪些内容在范围内,以及我们的承诺。

如何报告

给我们发邮件: [email protected]. 没有表单,也没有工单系统,邮件会直接送到一个人手上,而不是排队等待。

请附上复现问题所需的一切:URL 或接口地址、你的操作步骤,以及看到的结果。一个简短的概念验证比一篇长报告更有用。如果你不确定某个问题算不算漏洞,直接发给我们,我们会告诉你。

安全港

如果你善意地遵守这项政策,我们会将你的研究视为已获得授权。我们不会对你提起法律诉讼,不会向执法机构举报你;如果第三方就符合这项政策的研究行为向你提出索赔,我们会声明你的行为已获得授权。这包括《计算机欺诈与滥用法》(CFAA)下的索赔,以及《数字千年版权法》(DMCA)下的反规避条款索赔。

这项承诺只能代表我们自己作出。它不授权你对他人的数据或账户采取行动,也无法放弃其他任何一方——包括我们所依赖的基础设施提供商——所拥有的权利。

如果不确定某项测试是否仍在这项政策范围内,可以先通过以下方式询问: [email protected] 我们会给你一个明确的答复。

测试规则

这些规则的存在,是为了让发现漏洞的过程不会伤害任何人。

  • 只针对你自己创建的问卷和账户进行测试。创建一个只需几秒钟且免费,所以没有理由使用别人的。
  • 如果你找到方法访问了不属于你的内容,一旦能证明可行就立刻停止。不要读取、下载、保留或分享他人的数据。一条记录,或者响应头的截图,就足以作为证据。
  • 不要进行压力测试,或任何会影响其他用户使用服务的操作。我们大致清楚写入吞吐量的瓶颈在哪里,重新确认这一点不算一个发现。
  • 自动化扫描请控制在不会对线上站点产生明显流量的程度。
  • 不得对我们、我们的用户或服务提供商进行社会工程、钓鱼或物理层面的攻击尝试。
  • 报告问题后,请删除测试过程中获取的所有内容。
  • 在公开披露之前,请给我们合理的时间修复问题。我们的默认期限是从你报告之日起 90 天,实际通常会快得多。如果你认为某个问题需要提前披露,告诉我们,我们会和你一起商量。

范围内

你在 rifts.to 上能触及的一切,包括:

  • 网页应用和公开 API。
  • 登录流程,包括邮件验证码和会话 Cookie。
  • OAuth 流程,以及 AI 助手等已连接客户端使用的 API 令牌。
  • 计费系统,包括任何在没有有效订阅的情况下授予付费功能的情况。
  • 任何会把问卷管理链接泄露给未获得该链接的人的漏洞。这是本产品中影响最严重的一类问题,我们也是这样对待它的。
  • 任何让一个账户能访问另一个账户的已保存问卷、资料、令牌或答卷的漏洞。

范围外

以下内容我们通常不会深入讨论,直接关闭。第一条是我们预期收到最多的报告类型,值得在你动笔之前先读一读。

  • 任何持有问卷管理链接的人都可以管理该问卷。这是设计如此,不是缺陷。管理链接是问卷唯一的凭证,把问卷关联到账户只是一个方便你再次找到链接的书签,并不是限定谁能使用它的锁。这是有意为之的:早期问卷的管理链接曾经暴露在公开页面源代码中,如果所有权本身就赋予了权限,那么先领取泄露链接的人就能夺走问卷、把真正的创建者锁在外面。正因为所有权本身不赋予任何权限,这种攻击对真正的创建者没有任何代价。
  • 缺少 SPF、DKIM、DMARC、DNSSEC 或 CAA 记录,以及伪造我们从未用来发信的地址。
  • 缺失或不完善的安全响应头,但没有实际可证明的利用方式。
  • 在没有状态变更操作的页面上进行点击劫持。
  • 自我 XSS(Self-XSS),以及任何需要设备已被入侵、恶意浏览器扩展,或诱导用户把代码粘贴进控制台才能实现的问题。
  • 在无法证明具体危害的情况下缺少速率限制。
  • 拒绝服务、资源耗尽,以及任何严重程度取决于你能产生多少流量的问题。
  • 没有可用概念验证的扫描器输出,以及发件人未经核实、由语言模型生成的报告。我们会亲自阅读每一份报告,浪费这个时间只会让我们对所有人都变慢。
  • Cloudflare、Stripe、PostHog 或其他我们所依赖的服务提供商自身的问题,请直接报告给对方。如果问题出在我们对这些服务的配置方式上,那就是我们的问题,我们希望收到报告。
  • 只影响已停止安全更新的浏览器的问题。
  • 内容或文本注入,且影响范围不超出报告者自己的屏幕。

关于问卷答卷

在这里作答的人被告知他们的回答是匿名的,答卷存储时不带任何参与者身份信息。除非别无选择,否则我们自己也不会去读它们。如果测试过程中让你能够访问到不属于你的答卷,请遵守同样的原则:确认访问权限存在,报告它,然后删除你获取的内容。一份把别人的答案作为证据附在报告里的报告,恰恰造成了它所描述的那种危害。

你可以期待我们做什么

rifts.to 由一个非常小的团队构建和运营,所以我们不一定总能很快回应,但一定会回复。我们的目标是在 5 个工作日内确认收到报告,并在 10 个工作日内告诉你我们的判断。如果我们打算修复,会在修复上线时通知你。如果我们决定不处理,也会告诉你原因,而不是沉默不回应。

没有漏洞赏金

我们不会为报告付费。rifts.to 是一个独立的小产品,没有赏金计划的预算,与其让你猜测,我们更愿意直说。如果你希望为一份有效的报告获得署名,我们很乐意提供;问题修复后,你也可以自由撰写关于这个发现的文章。

← 返回首页