كيف تعرف ما إذا كان التطبيق المرافق يمتلك قناة فعالة للإبلاغ عن الثغرات الأمنية
يُعد عنوان البريد الإلكتروني المخصص للأمان دليلاً على وجود وجهة للتواصل، وليس دليلاً على وجود عملية فعالة للإفصاح عن الثغرات الأمنية. فالقناة العامة الفعالة توضح للمُبلّغ من أين يبدأ، ونطاقات التطبيق وإصداراته المشمولة بالنطاق، والاختبارات المسموح بها وغير المسموح بها، والأدلة التي يجب تضمينها، وكيفية إرسال المواد الحساسة، وطبيعة التواصل الذي يلي عملية الإرسال. كما أنها تفصل بين ثغرات المنتج ومشكلات الحسابات العادية، والمحتوى الضار، ونزاعات الفواتير، وحوادث فقدان الأجهزة. يمكنك تقييم هذه المؤشرات بشكل غير تفاعلي من خلال الموقع الرسمي لمزود الخدمة، ورابط المطور في متجر التطبيقات، وصفحات السياسات، وملف security.txt. لا تُنشئ حسابات إضافية، أو تصل إلى بيانات شخص آخر، أو تعطل الخدمة، أو تتجاوز الدفع، أو تختبر نظاماً حياً لمجرد تقييم القناة. النتيجة ليست وعداً بخلو التطبيق من الثغرات، بل هي حكم أكثر دقة وتحديداً: ما إذا كان المزود يوفر مساراً موثوقاً لاستلام البلاغات وفرزها وتنسيقها وإغلاقها.
تأكد من أن نقطة الدخول تابعة لمزود الخدمة
ابدأ من موقع المطور الإلكتروني المرتبط بصفحة التطبيق الرسمية في متجر التطبيقات، ثم ابحث عن صفحات مثل الأمان (Security)، أو الثقة (Trust)، أو الإفصاح عن الثغرات (Vulnerability Disclosure)، أو مكافآت الثغرات (Bug Bounty)، أو الإفصاح المسؤول (Responsible Disclosure). تحقق من المسار القياسي /.well-known/security.txt على النطاق الرسمي نفسه؛ إذ يُعرّف معيار RFC 9116 هذا الملف لتسهيل العثور على جهات الاتصال الأمنية، ويتيح له الإشارة إلى معلومات السياسة والتشفير وتأكيد الاستلام واللغة وتاريخ انتهاء الصلاحية. تعامل مع الرسائل المباشرة على وسائل التواصل الاجتماعي، أو مشرفي المجتمعات، أو العناوين المنسوخة من مشاركات قديمة في المنتديات على أنها غير موثقة حتى يؤكدها النطاق الرسمي. سجّل رابط الصفحة وتاريخ التحديث أو انتهاء الصلاحية الظاهر عليها. يُعد ملف security.txt الذي انتهت صلاحيته منذ سنوات، أو يعيد التوجيه إلى شركة أم غير ذات صلة، أو يذكر صندوق بريد ملغى، تحذيراً للبحث عن تأكيد—وليس إذناً لنشر التفاصيل في مكان آخر.
اقرأ حدود النطاق والسلوك الآمن قبل الحكم على القناة
تحدد السياسة المفيدة المنتجات، وخصائص الويب، وتطبيقات الهاتف المحمول، وواجهات برمجة التطبيقات (APIs)، والإصدارات التي تغطيها، بالإضافة إلى الاستثناءات الشائعة مثل خدمات الجهات الخارجية أو الهندسة الاجتماعية. ويجب أن توضح أيضاً الأنشطة المحظورة: التعطيل، أو هجمات حجب الخدمة، أو الأتمتة الجماعية، أو الاختراق المادي، أو تعديل البيانات، أو الوصول إلى محتوى مستخدمين آخرين، أو الاحتفاظ بمعلومات شخصية. وتصف بعض السياسات موقف الملاذ الآمن (safe-harbor) للأبحاث التي تُجرى بحسن نية وتلتزم بتلك القواعد، ولكن الصياغة والاختصاص القضائي يختلفان؛ لذا لا تستنتج تفويضاً يتجاوز النص الصريح. لا يُشترط وجود برنامج مكافآت ثغرات لتكون قناة الإبلاغ فعالة؛ فالمكافآت، والأهلية، وتنسيق الإفصاح هي أمور متمايزة. بالنسبة للمستخدم الذي يقيّم تطبيقاً، فإن العلامة الأساسية هي ما إذا كان بإمكان المُبلّغ فهم الحدود المسموح بها قبل اتخاذ أي إجراء، وليس ما إذا كانت أعلى مكافأة تبدو مغرية.
تحقق من شكل التقرير القابل للاستخدام ووسيلة الإرسال الآمنة
يجب أن تطلب القناة هيكلية كافية لإعادة إنتاج المشكلة دون مطالبة المُبلّغ بجمع بيانات مستخدمين غير ضرورية. وتشمل الحقول المفيدة: المنتج والإصدار المتأثرين، والبيئة، والخطوات الموجزة، والسلوك المتوقع مقابل السلوك المرصود، والأثر المحتمل، وتفاصيل الاتصال. وقد توفر نموذج ويب، أو بريداً إلكترونياً مخصصاً، أو بوابة عبر منصة، أو مفتاح تشفير للمرفقات الحساسة. لا تُضمّن أبداً كلمات المرور، أو رموز الوصول، أو سجلات المحادثات الكاملة، أو وثائق الهوية، أو بيانات مستخدم آخر، ما لم يُحدد المستجيب المعتمد صراحة طريقة آمنة وضرورية—وحتى في تلك الحالة، قلل حجم المواد قدر الإمكان. يجب تنقيح لقطات الشاشة لتقتصر على الواجهة ذات الصلة. وإذا كان الخيار الوحيد هو روبوت دردشة للمساعدة العامة يرفض المرفقات التقنية ولا يوفر معرّفاً للحالة، فقد يظل بإمكان المزود استلام الرسالة، ولكن الأدلة العامة على وجود معالجة منسقة تكون ضعيفة.
ابحث عن تأكيد الاستلام، وتحديثات الحالة، والإغلاق—وليس الإصلاحات الفورية
توضح السياسة الفعالة ما يحدث بعد إرسال البلاغ: تأكيد الاستلام آلياً أو بشرياً، ورقم مرجعي للمتابعة، وطريقة للإجابة عن الأسئلة، والفرز والتقييم، وبعض التوقعات بشأن تحديثات الحالة. إن المواعيد النهائية الثابتة للمعالجة ليست واقعية دائماً نظراً لاختلاف درجة الخطورة والتبعيات، وبالتالي فإن غياب وقت إصلاح موحد لا يُعد بحد ذاته فشلاً. والأهم من ذلك هو ما إذا كانت القناة تميز بين الاستلام والتحقق، وبين التحقق والمعالجة. على سبيل المثال، تنشر قواعد برنامج Google Bug Hunters نطاق المنتجات، وتوقعات البلاغات، والسلوك المحظور، وأهلية الحصول على المكافآت كمفاهيم منفصلة. كما يستطيع المزود الناضج شرح البلاغات المكررة، والنتائج التي لا يمكن إعادة إنتاجها، وموعد إغلاق الحالة. إن الصمت بعد تذكرة عامة، دون وجود مسؤولية أمنية محددة أو مسار تصعيد، يُعد فجوة إجرائية ملموسة.
تحقق من شروط الإفصاح المنسق وخصوصية المُبلّغ
اقرأ كيف يطلب المزود من المُبلّغين التعامل مع الإفصاح العام أثناء تقييم الإصلاح، وما إذا كان يلتزم بتنسيق النشر أو التقدير. لا تفترض أن السياسة تسمح لأي شخص بنشر بيانات المستخدمين أو تعليمات الاستغلال. تحقق من كيفية تخزين معلومات الاتصال والمرفقات الخاصة بالبلاغ أو مشاركتها مع البائعين. يمكن أن تكون قائمة الشكر والتقدير العامة أمراً إيجابياً، ولكن يجب أن تكون المشاركة اختيارية وألا تكشف عن الهوية دون إذن. توضح سياسة إدارة الخدمات العامة (GSA) كيف يمكن لوثيقة عامة أن تجمع بين النطاق المصرح به، والسلوك المحظور، وتعليمات الإبلاغ، وتوقعات الإفصاح. وبالنسبة للتطبيق المرافق، تحقق أيضاً مما إذا كان مزود التطبيق أو بائع بنية تحتية مسمى هو المسؤول عن هذا المسار. وإذا كانت السياسة توجه المستخدمين للإبلاغ لدى جهة خارجية، فيجب أن يكون هذا التحويل صريحاً ويمكن تتبعه من كلا النطاقين الرسميين.
وجّه المشكلة بشكل صحيح وسجّل نتيجة الأدلة السبعة
استخدم الدعم العادي لمشكلات الوصول إلى الحساب، أو المضايقات، أو بلاغات المحتوى، أو استفسارات الاشتراك، أو عند الاشتباه في اختراق حسابك الشخصي. واستخدم قناة الثغرات الأمنية عند وجود خلل تقني يمكن إعادة إنتاجه في المنتج وقد يؤثر في السرية، أو النزاهة، أو المصادقة، أو التفويض، أو سلوك الخدمة. وإذا كنت غير متأكد، فأرسل وصفاً موجزاً للغاية تستفسر فيه عن المسار المناسب؛ ولا ترفق رمز استغلال أو سجلات خاصة في أول تواصل. قيّم فقط الأدلة القابلة للملاحظة: إمكانية الاكتشاف الرسمي، والنطاق الحالي، وقواعد السلوك المسموح به، ووسيلة الإرسال الآمن، وتأكيد الاستلام، والتواصل بشأن الحالة، وشروط الإغلاق أو الإفصاح. حدد حالة كل عنصر منها كـ: موجود، أو غير واضح، أو مفقود، واحفظ الروابط الرسمية وتاريخ التحقق. إن وجود العناصر السبعة لا يضمن أمان التطبيق، كما أن فقدان بعضها لا يثبت الإهمال، لكنها توضح مقدار الثقة التي يمكن للمستخدم أن يضعها في عملية الإبلاغ ذاتها.
أسئلة شائعة
هل يحتاج كل تطبيق مرافق إلى برنامج مكافآت ثغرات؟
لا. يُعد برنامج المكافآت اختيارياً؛ إذ يمكن أن توجد قناة مفيدة وفعالة دون مدفوعات مالية إذا كانت تغطي بوضوح النطاق، والسلوك الآمن، والتقديم، وتأكيد الاستلام، والتواصل، والإفصاح.
هل يجب عليّ اختبار التطبيق لمعرفة ما إذا كانت سياسة الثغرات لديه تعمل بالفعل؟
لا. قيّم المستندات العامة ومسارات الاتصال الرسمية بشكل غير تفاعلي. لا تصل إلى حسابات أخرى، أو تحتفظ ببيانات المستخدمين، أو تعطل الخدمة، أو تتجاوز ضوابط الحماية، أو تفترض وجود تفويض.
هل يكفي وجود ملف security.txt؟
لا. هو يساعد في تسهيل العثور على جهة الاتصال، ولكنك لا تزال بحاجة إلى النطاق المرتبط، والقواعد، وطريقة الإبلاغ الآمنة، وعملية الاستجابة، ومعلومات الملكية الحالية.
