Resurssit · 41
Koordinoitu haavoittuvuuksien paljastaminen: vastaanottaminen, korjaaminen ja tiedottaminen
Rakenna turvallinen reitti ulkoisille raporteille, arvioi vaikutuksia, koordinoi asianosaisia ja julkaise hyödyllisiä ohjeita.
Päivitetty · 2 min
Mitä tämä opas auttaa saavuttamaan
- Tee raportoinnista mahdollista ja turvallista.
- Anna jokaiselle raportille omistaja.
- Koordinoi todennettavissa oleva korjaus.
- Anna käyttäjille toimintakelpoisia ohjeita.
Pikatarkistus
- Voidaanko raportti lähettää ilman asiakastiliä?
- Ovatko laajuus ja sallitut testit selkeitä?
- Kuka vastaa, jos pääyhteyshenkilö on poissa?
- Millä tuotteilla ja toimittajilla on sama vika?
- Mikä väliaikainen lieventävä tekijä on hyödyllinen?
- Tunnistaako tiedote tosiasiallisesti ongelmalliset versiot?
Vaiheittainen menetelmä
- 1
Julkaise selkeä käytäntö
Ilmoita soveltamisala, vältettävät testit, yhteydenottokanava, hyödylliset raporttitiedot ja vastausprosessi. Tarkistuta käytäntö kontekstissasi.
Tuotos: julkaistu käytäntö ja valvottu kanava.
- 2
Todisteiden kuittaaminen ja suojaaminen
Vahvista vastaanotto, anna tunniste, rajoita arkaluonteisten tietojen levitystä ja pyydä vain todisteita, joita tarvitaan ongelman toistamiseen.
Tuotos: päivätty raportti omistajan kanssa.
- 3
Arvioi ja laajenna soveltamisalaa
Toista vahingoittamatta järjestelmiä. Tutki hyödynnettävyyttä, resursseja, versioita, tietoja ja komponentteja, joita jaetaan muiden tuotteiden tai toimittajien kanssa.
Tuotos: vaikutustenarviointi ja sidosryhmäkartta.
- 4
Korjaavien toimenpiteiden koordinointi
Pidä säännöllistä vuoropuhelua raportoijan ja ylläpitäjien kanssa. Sovi validointitavoitteista ja mukauta viestintää, jos riski tai levitys muuttuu.
Tuotos: yhteinen aikajana, korjaus- ja regressiotestit.
- 5
Julkaise ja seuraa loppuun asti.
Selitä ongelmaan liittyvät versiot, korjaukset tai lieventävät toimenpiteet, käyttäjien toimet ja epävarmuustekijät. Tarkista käyttöönotto ja päivitä tiedote tosiseikkojen muuttuessa.
Tuotos: versioitu tiedote ja jakelua koskevat todisteet.
Kuvitteellinen esimerkki
Havainnollistava tilanne
Tutkija raportoi käyttöoikeuksien hallinnan virheestä vanhassa API-versiossa. Tiimi kuittaa sen, toistaa tapauksen valtuutetussa ympäristössä ja havaitsee, että jaettu komponentti vaikuttaa kahteen tuotteeseen.
Päätös ja odotettu näyttö
Suunnitelma yhdistää ylläpitäjät, versiot, korjaustestit ja väliaikaisen lieventävän toimenpiteen. Lopullinen tiedote antaa käyttäjille selkeän toimenpiteen ja antaa tutkijalle tunnustusta sovitusta.
Johdon indikaattorit
| Indikaattori | Mitä se mittaa | Ensimmäinen toimenpide |
|---|---|---|
| Kuitin seuranta | Raportit omistajan ja ensimmäisen vasteen päivämäärän kanssa | Hiljaisten kanavien korjaus |
| Laajuus määritetty | Vaikuttavat tuotteet, versiot ja riippuvuudet vahvistettu | Haun laajentaminen ennen lopullista neuvontaa |
| Korjaus vahvistettu | Alkuperäiset ja niihin liittyvät tapaukset toistettu julkaistuissa versioissa | Älä sulje haavoittuvaa varianttia |
| Käyttäjille tiedotetaan | Ohjeistus saavuttaa vaikutuspiirissä olevan yleisön | Vaadittujen kanavien ja käännösten päivittäminen |
Yleisiä virheitä
- Yhden määräajan lupaaminen riskistä riippumatta
- Liiallisten henkilötietojen pyytäminen ilmoittajalta
- Kuittauksen käsittely korjaavana toimenpiteenä
- Yksityiskohtaisten hyväksikäyttötodisteiden julkaiseminen ennen käyttökelpoista lieventämistä
- Kumppaneiden upottamien versioiden unohtaminen
Usein kysytyt kysymykset
Onko paljastuskäytäntö bugipalkkio?
Ei. Käytäntö selittää, miten raportoidaan ja koordinoidaan. Palkinnot tarvitsevat erilliset säännöt ja resurssit.
Pitääkö viestinnän aina odottaa korjausta?
Ei. Ajoitus riippuu riskistä, väliaikaisista toimenpiteistä ja asianosaisista osapuolista. Kirjaa päätös ja tarkastele sitä uudelleen.
Milloin koordinaattorin tulisi auttaa?
Koordinaattori voi auttaa, kun ongelma vaikuttaa useisiin toimittajiin, yhteyshenkilö ei vastaa tai yhteinen aikataulu on vaikea.
Viralliset viitteet
Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.






