Безопасность сервисов и защита конфиденциальных данных клиентов — наш ключевой приоритет. Мы поддерживаем инициативы независимых исследователей в области информационной безопасности и открыты к сотрудничеству в формате закрытой программы поиска уязвимостей (Private Bug Bounty).
EmplDocs — это полноценная инфраструктура для цифрового КЭДО: от создания электронной подписи и работы с МЧД до автоматизации HR-процессов, интеграции с 1С и соблюдением требований ФСТЭК и Минцифры.
Направления аудита
Исследования проводятся строго на выделенном тестовом стенде по предварительно согласованным заявкам.
Область действия (In Scope)
Программа охватывает тестирование следующих компонентов платформы на выделенном тестовом контуре:
Личный кабинет сотрудника EmplDocs:
web-интерфейс и мобильное приложение;
механизмы авторизации, распределение ролей и прав доступа;
модуль заявок и работа с документами КЭДО.
Портал кандидата EmplDocs:
пользовательский web-интерфейс и формы;
ссылки доступа, загрузка и скачивание документов;
сценарии взаимодействия кандидата с кадровыми документами.
API EmplDocs:
только явно перечисленные и согласованные endpoints на выделенном тестовом контуре.
Интеграционные интерфейсы EmplDocs:
строго в части компонентов и endpoints, принадлежащих платформе EmplDocs.
Разрешенные векторы поиска уязвимостей
В рамках согласованного скоупа (тестовый ЛКС / Портал кандидата / API) допускается поиск следующих типов проблем:
обход авторизации и аутентификации;
получение несанкционированного доступа к данным другого пользователя;
повышение привилегий и расширение пользовательских ролей;
ошибки разграничения доступа между организациями (мультитенантность);
доступ к чужим документам и утечка персональных данных (ПДн);
ошибки API-аутентификации и манипуляции параметрами запросов;
клиентские web-уязвимости (XSS, CSRF и аналогичные);
небезопасная загрузка файлов и обход ограничений на скачивание документов;
ошибки валидации и времени жизни одноразовых ссылок и токенов;
уязвимости бизнес-логики процессов КЭДО;
уязвимости в сценариях восстановления пароля и двухфакторной аутентификации (2FA).
Вне области действия (Out of Scope)
Все продуктивные (боевые) клиентские инсталляции и реальные данные клиентов.
Контуры «1С:ЗУП» клиентов и любые иные корпоративные информационные системы заказчиков.
Сторонние сервисы и государственные системы: Госключ, Госуслуги, «Работа в России», CryptoPro, внешние провайдеры SSO и прочие сервисы третьих лиц.
Репозитории исходного кода, Git, CI/CD-пайплайны и внутренняя корпоративная инфраструктура компании.
Дистрибутивы On-Premise («коробочные» версии платформы) — на текущем этапе программы.
DoS/DDoS-атаки, методы социальной инженерии, фишинг, спам, деструктивное тестирование (destructive testing) и любые другие действия, способные нарушить доступность или стабильность инфраструктуры.
Условия участия
Категорически запрещено проведение тестов в отношении следующих систем, сервисов и методов:
1
участие в программе осуществляется по предварительному согласованию;
2
детальные правила исследования, перечень исключений (Out of Scope) и регламент взаимодействия предоставляются исследователю индивидуально после подтверждения заявки;
2
проведение тестов допускается строго в рамках согласованного скоупа без нарушения доступности сервисов и без воздействия на данные пользователей.
Если вы хотите принять участие в исследовании безопасности наших систем, направьте запрос на почту: info@empldocs.ru.
В письме укажите:
ваши контактные данные (ФИО / никнейм, профиль на известных платформах при наличии);
интересующее направление аудита;
краткий опыт в сфере ИБ.
Наша команда рассмотрит обращение и в ответном письме предоставит ответ и вводные условия.