Programmas sākums

01.09.2026 12:00:00

Programmas beigas

01.09.2030 12:00:00

Programmas kods

SEQ

Apraksts:

SIA SEQ (zīmols OffSeq, https://offseq.com) ir Latvijā reģistrēts ofensīvās kiberdrošības uzņēmums. Sniedzam ielaušanās testus, drošības auditus, Red Team un Purple Team pakalpojumus, lietojumprogrammu, API un AI drošības testēšanu, kā arī NIS2/DORA atbilstības un CISO ārpakalpojuma risinājumus.

Papildus pakalpojumiem izstrādājam un uzturam savas platformas: Threat Radar (ievainojamību izlūkdati), Guard (tīmekļvietņu analīze), Breach (nopludinātu datu monitorings), Mirage (honeypot telemetrija), Pulse (datoru monitorēšana), Veil (šifrēšana pārlūkā) un Training (mācību platforma). Šīs platformas ir primārais šīs programmas mērķis.

Paši ikdienā strādājam ar koordinētu ievainojamību atklāšanu un esam publicējuši vairākus CVE, tāpēc pret ziņotājiem izturamies tāpat, kā gribam, lai izturas pret mums: ātra atbilde un godīgs novērtējums. Esam īpaši ieinteresēti atradumos mūsu pašu izstrādātajās platformās, un sazinoties ar security@offseq.com varam arī sagatavot specifiskus kontus katrā no tām, konkrētiem testu scenārijiem un mērķiem.

Programmas dalības noteikumi:

1. Vispārīgi

Iesniedzot ievainojamības ziņojumu, pētnieks apliecina, ka ir iepazinies ar šiem noteikumiem un piekrīt tos ievērot.

Drošības testēšana, kas veikta norādītajā tvērumā un atbilstoši šiem noteikumiem, ir uzskatāma par OffSeq autorizētu drošības izpēti.


2. Atļautās darbības

Programmas ietvaros ir atļauta:

  • manuāla tīmekļa lietotņu un API drošības testēšana norādītajos resursos;
  • kontu izveide testēšanas vajadzībām, e-pasta adresē izmantojot pazīmi cvd+<e-pasts>@domēns.tld;
  • ievainojamības Proof of Concept (PoC) izveide tikai tādā apjomā, kas nepieciešams ievainojamības un tās reālās ietekmes pierādīšanai.

Datu eksfiltrēšana nav atļauta.

Ja ievainojamības pierādīšanai pietiek ar minimālu datu fragmentu, metadatiem vai faktu, ka piekļuve ir iespējama, turpmāka datu izgūšana nav pieļaujama.


3. Aizliegtās darbības

Programmas ietvaros ir aizliegta:

  • DoS/DDoS, resursu izsmelšana vai citas darbības, kas var pasliktināt sistēmas pieejamību;
  • paroļu, autentifikācijas datu vai citu vērtību brute-force testēšana;
  • noplūdušu vai citādi iegūtu autentifikācijas datu masveida pārbaude;
  • sociālā inženierija pret OffSeq darbiniekiem, klientiem vai partneriem, tostarp pikšķerēšana, zvani, ziņojumi vai citas manipulācijas;
  • fiziskās drošības testēšana;
  • automatizētu skeneru izmantošana ar intensitāti virs 5 pieprasījumiem sekundē;
  • plaša mēroga fuzzing vai līdzīga automatizēta testēšana bez iepriekšējas saskaņošanas;
  • apzināta piekļuve citu lietotāju datiem, kā arī šo datu lejupielāde, mainīšana, dzēšana vai izpaušana;
  • ilgtermiņa (persistent) piekļuves, kontu, atslēgu, aģentu, webshell vai citu artefaktu atstāšana sistēmās;
  • testēšana ārpus programmas norādītā tvēruma.

Ja testēšanas laikā nejauši tiek iegūta piekļuve citu lietotāju vai sensitīviem datiem, nekavējoties:

  1. pārtrauc turpmāku datu apskati vai iegūšanu;
  2. neizplati un neizmanto iegūtos datus;
  3. informē OffSeq par notikušo ziņojumā;
  4. neatgriezeniski dzēs lokāli saglabātās kopijas.

Trešo pušu sistēmas

Programmas autorizācija neattiecas uz trešo pušu sistēmām vai pakalpojumiem, pat ja tie tehniski tiek izmantoti OffSeq infrastruktūrā.

Tas ietver, bet neaprobežojas ar:

  • OffSeq klientu vai partneru sistēmām;
  • e-pasta pakalpojumu sniedzējiem;
  • maksājumu pakalpojumu sniedzējiem;
  • citiem ārējiem SaaS, mākoņpakalpojumu vai infrastruktūras nodrošinātājiem.

4. Pētnieka identifikācija

Testēšanas pieprasījumiem pievieno HTTP galveni:

X-OffSeq-CVD: <cvd.cert.lv lietotājvārds>

Ievainojamības ziņojumā norādi arī:

  • izmantotās avota IP adreses;
  • aptuveno testēšanas datumu un laiku;
  • nepieciešamības gadījumā – testēšanā izmantotos kontus.

Tas palīdz OffSeq atšķirt autorizētu drošības izpēti no reāla uzbrukuma.

Ja konkrēta ievainojamības PoC pārbaude tiek bloķēta ar aizsardzības mehānismiem, pētnieks var iepriekš sazināties ar:

security@offseq.com

Pēc iepriekšējas saskaņošanas OffSeq var izveidot ierobežotu aizsardzības izņēmumu konkrētai galvenei, avota IP adresei vai citam identificējošam parametram, ja tas ir nepieciešams galīgai PoC pārbaudei.


5. Ziņojuma prasības

Viens ziņojums – viena ievainojamība, izņemot gadījumus, kad vairākas ievainojamības veido vienotu uzbrukuma ķēdi.

Ziņojumā iekļauj:

  • skarto resursu – URL, parametru, API galapunktu vai citu precīzu atrašanās vietu;

  • skaidras un atkārtojamas reproducēšanas darbības;

  • PoC, piemēram:

    • HTTP pieprasījumu;
    • minimālu demonstrācijas kodu;
    • ekrānuzņēmumu;
    • citu pietiekamu tehnisku pierādījumu;
  • ievainojamības reālo ietekmi;

  • CVSS v3.1 vai CVSS v4.0 vektoru, ja tas ir piemērojams un pētnieks to spēj korekti noteikt;

  • ieteikto ievainojamības novēršanas risinājumu.

Ziņojumu var iesniegt latviešu vai angļu valodā.

Zemas ietekmes atradumi

Atradumus ar CVSS vērtējumu zem 4.0, kā arī līdzīgus zemas ietekmes vai informatīvus novērojumus aicinām neiesniegt.

Piemēri:

  • clickjacking bez pierādītas iespējas veikt nozīmīgu darbību lietotāja vārdā;
  • self-XSS;
  • CSRF bez būtiskas drošības ietekmes, piemēram, tikai lietotāja izrakstīšana;
  • atvērta pāradresācija (open redirect) bez demonstrēta papildu drošības riska;
  • tikai sīkdatņu drošības karodziņu trūkumi;
  • SSL/TLS konfigurācijas ieteikumi bez demonstrētas ievainojamības;
  • SPF, DKIM vai DMARC konfigurācijas ieteikumi;
  • automatizētu skeneru rezultāti bez manuāli pārbaudīta PoC.

Pilns ārpus tvēruma esošo atradumu saraksts: https://cvd.cert.lv/statictexts/view/out-of-scope

Ievainojamību ķēdes

Zemas ietekmes atradums ir gaidīts un var tikt pieņemts, ja tas ir būtiska daļa no demonstrētas uzbrukuma ķēdes, kuras kopējā drošības ietekme sasniedz CVSS 4.0 vai vairāk.

Šādā gadījumā ziņojumā jāapraksta visa uzbrukuma ķēde un jāpierāda tās kopējā ietekme.

Dublikāti

Ja par vienu un to pašu ievainojamību tiek saņemti vairāki ziņojumi, par primāro tiek uzskatīts pirmais pilnvērtīgais ziņojums, kas satur pietiekamu informāciju ievainojamības atkārtošanai un apstiprināšanai.


6. OffSeq reakcijas termiņi

OffSeq mērķa termiņi:

Posms Termiņš
Ziņojuma saņemšanas apstiprinājums līdz 3 darba dienām
Sākotnējais izvērtējums un lēmums par pieņemšanu līdz 10 darba dienām
Kritiskas ievainojamības novēršanas mērķis 30 dienas
Augstas ietekmes ievainojamības novēršanas mērķis 60 dienas
Vidējas un zemas ietekmes ievainojamības atbilstoši izstrādes plānam

Ja ievainojamības novēršana ieilgst, par būtisku progresu vai statusa izmaiņām pētnieku informējam vismaz reizi 30 dienās.

Norādītie novēršanas termiņi ir mērķa termiņi, un atsevišķos gadījumos tie var mainīties atkarībā no ievainojamības sarežģītības, ārējām atkarībām vai nepieciešamajām arhitektūras izmaiņām.


7. Atlīdzība

Šī nav bug bounty programma, un atlīdzība par iesniegtu ievainojamību netiek garantēta.

OffSeq pēc savas brīvas iniciatīvas var piešķirt:

  • OffSeq swag pakotni – uzņēmuma atribūtiku; vai
  • monetāru atlīdzību

par īpaši kvalitatīvi sagatavotiem, nozīmīgiem un unikāliem drošības atradumiem.

Atlīdzības piešķiršana:

  • tiek izvērtēta katrā gadījumā individuāli;
  • ir vienpusējs OffSeq lēmums;
  • tās apmērs nav iepriekš noteikts;
  • tā nerada pienākumu piešķirt atlīdzību par citiem vai turpmākiem ziņojumiem.

Atlīdzības piešķiršanu var ietekmēt, piemēram, atraduma tehniskā kvalitāte, reālā ietekme, unikalitāte, ziņojuma kvalitāte un pētnieka rīcība programmas noteikumu ietvaros.

Atlīdzības pieprasīšana vai tās apmēra apspriešana kā priekšnosacījums ievainojamības izpaušanai, kā arī draudi, spiediens vai mēģinājumi piespiest OffSeq veikt maksājumu, var izraisīt tūlītēju dalības pārtraukšanu programmā un drošās ostas nosacījumu pārskatīšanu.


8. Drošā osta (Safe Harbor)

Ja pētnieks:

  • darbojas labticīgi;
  • testē tikai programmā norādītos resursus;
  • ievēro šos noteikumus;
  • veic tikai tādas darbības, kas saprātīgi nepieciešamas ievainojamības identificēšanai un tās ietekmes pierādīšanai;

OffSeq šādu rīcību uzskatīs par autorizētu drošības izpēti.

Šādos apstākļos OffSeq:

  • neuzsāks pret pētnieku tiesiskas darbības saistībā ar šīs programmas ietvaros veikto testēšanu;
  • neiesniegs tiesībaizsardzības iestādēm sūdzību par darbībām, kas veiktas atbilstoši šīs programmas noteikumiem;
  • ja nepieciešams, apliecinās trešajām pusēm, ka pētnieks darbojās OffSeq koordinētā drošības izpētes programmā un tās noteiktajā tvērumā.

Drošā osta neattiecas uz:

  • darbībām ārpus programmas noteiktā tvēruma;
  • trešo pušu sistēmām vai pakalpojumiem;
  • darbībām, kas pārkāpj šos noteikumus;
  • apzinātu kaitējuma nodarīšanu, datu eksfiltrēšanu vai iegūtās piekļuves ļaunprātīgu izmantošanu.

OffSeq nevar piešķirt autorizāciju testēt sistēmas, kas tam nepieder vai kuru testēšanai OffSeq nav tiesību piešķirt atļauju.

Testējamie resursi:
  • Domēna vārdi:
    • offseq.com
    • radar.offseq.com
    • guard.offseq.com
    • breach.offseq.com
    • mirage.offseq.com
    • pulse.offseq.com
    • veil.offseq.com
    • training.offseq.com
    • offseq.email
  • IP apakštīkli:
  • Citi:
    • https://github.com/offseq
  • Domēna vārdi:
  • IP apakštīkli:
  • Citi:
Lejupielādēt programmas testējamo resursu sarakstu
.txt
Teksta fails

10 Resursi