Вступ
This document contains a set of guidelines regarding the process of responsible disclosure which is defined in the ISO / IEC 29147 as a process through which vendors and vulnerability finders may work cooperatively in finding solutions that reduce the risks associated with a vulnerability. Additionally, this represents the commitment of Banca Transilvania to ensure the continuous improvement of security practices in order to safeguard our clients’ information. This policy is intended to provide security researchers guidelines regarding the assets and types of research that are considered in-scope and the vulnerability reporting process.
Враховуючи, що дослідник з безпеки буде дотримуватися наступних умов, Banca Transilvania визнає, що ідентифікація вразливості проведена добросовісно і не буде вдаватися до будь-яких юридичних дій.
Інструкції
- Будь-яке тестування чи дослідження повинні проводитися на дозволених системах без впливу на функціональність наших послуг.
- Згідно з принципом відповідального розкриття інформації, дослідник безпеки повинен встановити зв’язок з визначеним контактним пунктом і повідомити про будь-яку виявлену вразливість.
- Якщо виявлено вразливість, зверніться до розділу Повідомлення про вразливість, щоб дізнатися деталі щодо контакту з нами.
- Будь ласка, надайте нашій команді розумний час для реагування на ваш звіт.
- Після виявлення вразливості дослідник повинен припинити будь-яку діяльність, яка може призвести до компрометації або вплинути на цілісність послуг і систем Banca Transilvania.
- Після підтвердження вразливості ми беремо на себе зобов’язання виправити проблему протягом 60 днів.
Обсяг
Наступні активи покриваються цією політикою:
- Усі послуги в межах AS34184 та AS34358.
Вразливості в межах сфери
Наступні вразливості підпадають під дію цієї політики:
- Помилка налаштування безпеки сервера - використання стандартних облікових даних, уразливість реалізації CAPTCHA, небезпечне завантаження файлів, відсутність обмеження частоти надсилання форм, неправильне налаштування DNS, що призводить до захоплення піддомену з високим впливом тощо.
- Зламане автентифікування та керування сесіями - обходження автентифікації, захоплення облікового запису, обходження другої факторної автентифікації (2FA) тощо.
- Розкриття чутливих даних - Розголошення секретів для загальнодоступних ресурсів, таких як жорстко закодовані паролі, чутливі дані через незашифроване з'єднання тощо.
- Ін’єкція на стороні сервера - LFI, RFI, RCE, SQLi, XXE тощо.
- Міжсайтовий скриптинг - збережений, відображений, DOM.
- Відмова в обслуговуванні.
Методи тестування поза межами сфери та вразливості
Наступні методи тестування (тобто типи досліджень) та вразливості не підпадають під дію цієї політики:
- Фізичне тестування проти об'єктів / майна Banca Transilvania.
- Фішинг (як співробітника, так і клієнта/користувача послуг Банка Трансільванія).
- Підробка електронної пошти.
- Найкращі практики автентифікації електронної пошти, політики/конфігурації (DKIM, записи SPF тощо).
- DDoS.
- Відсутність заголовків безпеки (Strict-Transport-Security, X-Frame-Options, X-Webkit-CSP тощо).
- Недоліки, що впливають на користувачів застарілих браузерів і плагінів.
- Доказ концепції атаки "людина посередині" (MITM).
- Self XSS.
- Збір банерів.
- HTTP trace/options методи увімкнені.
- CSRF із мінімальним впливом (вхід, вихід тощо).
- Відкриті редіректи (на основі POST або заголовків).
- Clickjacking або інші подібні методи атак.
- Дозволені тимчасові електронні адреси під час реєстрації.
- Відсутність заплутування.
- Впровадження заголовка без очевидного впливу.
- Відсутність прапорців Secure і HTTPOnly у куках (критичні системи можуть залишатися у зоні охоплення).
- Статичний контент, який обслуговується через HTTP.
- Слабкі політики паролів.
- Ім’я користувача та перерахування акаунтів.
Звіт про вразливість
If you have discovered a vulnerability or you have any questions, please contact us at the following email address: AppSec@btrl.ro.
Для забезпечення конфіденційності та цілісності, будь ласка, використовуйте PGP ключ 0x6F077A29C359A429 для шифрування повідомлень. Ви можете знайти наш файл security.txt за наступною адресою:
Файл безпеки ЗавантажитиЗобов’язання щодо конфіденційності
Може включати, але не обмежуючись: інформацією, пов'язаною з клієнтом, фінансовою або особистою інформацією, інформацією, пов'язаною з уразливими активами.
Дослідник з безпеки погоджується, що вони не розголошуватимуть жодної з вищезазначеної інформації третім сторонам без згоди Banca Transilvania. Отже, будь-які потенційні звіти про вразливості мають розглядатися як конфіденційна інформація.

