Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Netflow, firewalle i segmentacja bez zgadywania
Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Netflow, firewalle i segmentacja bez zgadywania
Platformy HackerOne raczej nie trzeba przedstawiać nikomu, kto interesuje się cyberbezpieczeństwem. To właśnie za jej pośrednictwem wielu hakerów zgłasza wykryte podatności, w zamian za co, oprócz uznania, otrzymują nagrody pieniężne.
TLDR:
Do tej pory istniała możliwość otrzymania nagrody, bez potrzeby ujawniania tożsamości. Stosując się jednak do obowiązujących regulacji, zwłaszcza tych związanych z przeciwdziałaniem praniu pieniędzy (AML – Anti-Money Laundering) oraz procedur weryfikacji kontrahentów KYC (Know Your Customer), twórcy platformy poinformowali o wdrożeniu obowiązkowej weryfikacji tożsamości dla wszystkich badaczy biorących udział w programach Bug Bounty (BBP).
Od razu zaznaczamy, w przypadku programów VDP (Vulnerability Disclosure Program), w których za wykrytą podatność nie przewiduje się nagród finansowych, weryfikacja tożsamości nie jest wymagana.
W pierwszej kolejności użytkownik platformy musi przejść na swój profil (klikając nagłówek ID Verification), a następnie wyrazić zgodę na Rules of Engagement.

Dokument ten określa warunki związane z rozszerzonym dostępem do platformy oraz uprawnienia, które mogą uzyskać zweryfikowani badacze. Po zaznaczeniu pola akceptacji, użytkownicy odblokowują opcję Start Verification, która przekazuje dalszy proces partnerowi HackerOne ds. tożsamości – firmie Veriff.

Przed rozpoczęciem procesu weryfikacji należy upewnić się, że:
Wykrycie powyższych narzędzi lub opcji będzie skutkować przerwaniem procesu weryfikacji.
Kolejnym etapem jest przesłanie zdjęcia ważnego dokumentu tożsamości. Akceptowane są zazwyczaj paszporty, dowody osobiste, prawa jazdy oraz karty pobytu. Ostatnim elementem jest zrobienie sobie tzw. live selfie (wymagającego interakcji na żywo, np. ruch głową, uśmiech, mrugnięcie), służącego do porównania ze zdjęciem umieszczonym na przesłanym dokumencie.
Po spełnieniu wymagań formalnych, portal HackerOne w ciągu 3 dni roboczych przesyła maila z potwierdzeniem statusu weryfikacji. Jeżeli proces zakończy się sukcesem, konto jest aktywne na rok. Po tym okresie, procedura musi zostać powtórzona, aby móc w pełni korzystać z możliwości serwisu.
Trochę inna sytuacja wygląda w przypadku programu H1 Clear. Nakłada on na badaczy dodatkowe wymogi, takie jak np. prześwietlenie historii karalności (criminal background check) i jest zarezerwowany jedynie dla elitarnej grupy. Posiadanie statusu Clear pozwala na wzięcie udziału w najbardziej prestiżowych i wysoce płatnych programach Bug Bounty, które wymagają pełnego zaufania do osoby testującej systemy.
Należy pamiętać, że posiadanie status Clear nie zwalnia z corocznego odnawiania podstawowej weryfikacji tożsamości (ID). Jeżeli badacz nie dopilnuje tego procesu i na czas nie prześle wymaganych dokumentów jego status ulegnie zawieszeniu. Na szczęście nie oznacza to konieczności ponawiania całej procedury sprawdzania niekaralności od zera – po spóźnionym potwierdzeniu tożsamości status Clear zostanie przywrócony.
Wprowadzone zmiany są podyktowane przede wszystkim wymaganiami formalnymi i międzynarodowymi regulacjami prawnymi. Konieczność ujawnienia tożsamości oraz przesyłania skanów dokumentów może jednak zniechęcić wielu badaczy do korzystania z platformy. Tym bardziej, że w kręgu niezależnych badaczy bezpieczeństwa ochrona prywatności stoi niemal zawsze na pierwszym miejscu.
Źródło: docs.hackerone.com
~_secmike