Программа поиска уязвимостей Bug Bounty

Безопасность сервисов и защита конфиденциальных данных клиентов — наш ключевой приоритет. Мы поддерживаем инициативы независимых исследователей в области информационной безопасности и открыты к сотрудничеству в формате закрытой программы поиска уязвимостей (Private Bug Bounty).

EmplDocs — это полноценная инфраструктура для цифрового КЭДО: от создания электронной подписи и работы с МЧД до автоматизации HR-процессов, интеграции с 1С и соблюдением требований ФСТЭК и Минцифры.

Направления аудита

Исследования проводятся строго на выделенном тестовом стенде по предварительно согласованным заявкам.

Область действия (In Scope)

Программа охватывает тестирование следующих компонентов платформы на выделенном тестовом контуре:
Личный кабинет сотрудника EmplDocs:
  • web-интерфейс и мобильное приложение;
  • механизмы авторизации, распределение ролей и прав доступа;
  • модуль заявок и работа с документами КЭДО.

Портал кандидата EmplDocs:
  • пользовательский web-интерфейс и формы;
  • ссылки доступа, загрузка и скачивание документов;
  • сценарии взаимодействия кандидата с кадровыми документами.
  1. API EmplDocs:
  • только явно перечисленные и согласованные endpoints на выделенном тестовом контуре.
  1. Интеграционные интерфейсы EmplDocs:
  • строго в части компонентов и endpoints, принадлежащих платформе EmplDocs.

Разрешенные векторы поиска уязвимостей

В рамках согласованного скоупа (тестовый ЛКС / Портал кандидата / API) допускается поиск следующих типов проблем:

  • обход авторизации и аутентификации;
  • получение несанкционированного доступа к данным другого пользователя;
  • повышение привилегий и расширение пользовательских ролей;
  • ошибки разграничения доступа между организациями (мультитенантность);
  • доступ к чужим документам и утечка персональных данных (ПДн);
  • ошибки API-аутентификации и манипуляции параметрами запросов;
  • клиентские web-уязвимости (XSS, CSRF и аналогичные);
  • небезопасная загрузка файлов и обход ограничений на скачивание документов;
  • ошибки валидации и времени жизни одноразовых ссылок и токенов;
  • уязвимости бизнес-логики процессов КЭДО;
  • уязвимости в сценариях восстановления пароля и двухфакторной аутентификации (2FA).

Вне области действия (Out of Scope)

  1. Все продуктивные (боевые) клиентские инсталляции и реальные данные клиентов.
  2. Контуры «1С:ЗУП» клиентов и любые иные корпоративные информационные системы заказчиков.
  3. Сторонние сервисы и государственные системы: Госключ, Госуслуги, «Работа в России», CryptoPro, внешние провайдеры SSO и прочие сервисы третьих лиц.
  4. Репозитории исходного кода, Git, CI/CD-пайплайны и внутренняя корпоративная инфраструктура компании.
  5. Дистрибутивы On-Premise («коробочные» версии платформы) — на текущем этапе программы.
  6. DoS/DDoS-атаки, методы социальной инженерии, фишинг, спам, деструктивное тестирование (destructive testing) и любые другие действия, способные нарушить доступность или стабильность инфраструктуры.

Условия участия

Категорически запрещено проведение тестов в отношении следующих систем, сервисов и методов:

1
участие в программе осуществляется по предварительному согласованию;
2
детальные правила исследования, перечень исключений (Out of Scope) и регламент взаимодействия предоставляются исследователю индивидуально после подтверждения заявки;
2
проведение тестов допускается строго в рамках согласованного скоупа без нарушения доступности сервисов и без воздействия на данные пользователей.


Если вы хотите принять участие в исследовании безопасности наших систем, направьте запрос на почту: info@empldocs.ru.

В письме укажите:

  • ваши контактные данные (ФИО / никнейм, профиль на известных платформах при наличии);
  • интересующее направление аудита;
  • краткий опыт в сфере ИБ.

Наша команда рассмотрит обращение и в ответном письме предоставит ответ и вводные условия.

А вы готовы прокачать свои кадровые процессы?