شکارچی‌ها میدان‌ها اهداف گزارش‌های شکار بلاگ درباره ما
EN
شکارچی‌هامیدان‌هااهدافگزارش‌های شکاربلاگدرباره ما
ENورود ثبت نام

راهنمای راورومنو راهنمای راورو

از اینجا شروع کنید...

  • کلمه‌ها و اصطلاح‌های پرکاربرد

متخصص امنیت /شکارچی هستم

  • باید‌ها و نباید‌های ثبت گزارش
  • نحوه‌ی محاسبه امتیاز گزارش
  • رتبه‌بندی شکارچی‌ها
  • آشنایی با انواع وضعیت‌های گزارش
  • انواع شکارچی از نظر احراز هویت
  • سطح بندی شکارچی‌ها

صاحب کسب‌وکار/ میدان هستم

  • مراحل عضویت به عنوان میدان
  • انواع سطح دسترسی به هدف
  • اعلام نظر میدان در خصوص گزارش

آسیب‌پذیری‌ها

  • User Enumeration
  • SMS Flooding
  • OTP Expiration
  • OTP Character Limitation
  • HTTP Flooding
  • OAuth misconfiguration
  • Open Redirect
  • Mass Assignment
  • SQL Injection
  • Cross-Site-Scripting XSS
  • XML External Entity XXE
  • Token Expiration
  • Account Takeover
  • Vulnerable OTP
  • Insecure Direct Object Reference IDOR
  • Malicious File Upload
  • SSRF
  • CSV Injection
  • User Verification
  • Bypass CAPTCHA
  • Race Condition
  • IP Reveal
  • CORS misconfiguration
  • SubDomain Takeover
  • Header Injection
  • HTTP Parameter Pollution
  • CRLF Injection
  • Payment misbehaving
  • Double Spending

آشنایی با پلتفرم

  • آشنایی با منو‌ شکارچی‌ها
  • آشنایی با نمایه شکارچی
  • آشنایی با منو میدان‌ها
  • آشنایی با نمایه میدان
  • آشنایی با منو اهداف
  • آشنایی با نمایه هدف
  • آشنایی با منو گزارش‌های شکار
  • آشنایی با صفحه‌ گزارش شکار

آشنایی ابزار رمزگشایی گزارش‌ها

  • معرفی ابزار رمزگشایی
  •  نصب پیش نیاز‌های ابزار رمزگشایی
  • نصب ابزار رمزگشایی
  • دانلود گزارش
  • رمزگشایی گزارش
  • راهنمای بررسی یکسان‌بودن کلیدها
  • تعریف کلید رمزنگاری

سایر

  • مارکداون
مارکداون

آشنایی با انواع وضعیت‌های گزارش

در این بخش به تشریح انواع وضعیت‌های گزارش می‌پردازیم.

هر گزارش در طول فرآیند ارزیابی در راورو از لحظه ثبت تا زمان نهایی شدن می‌تواند شامل یکی از وضعیت‌های زیر باشد:

  • بررسی اولیه

  • بررسی تیم داوری

  • بررسی میدان

  • نیازمند اطلاعات بیشتر

  • بازبینی مجدد تیم داوری

  • گزارش تکراری

  • ارزیابی نهایی

  • تجدید نظر

  • تایید گزارش

  • رد گزارش - گزارش ناقص

  • رد گزارش

  • اسپم

بررسی اولیه


  • اقدام توسط راورو - وضعیت گزارش فعال

  • حداکثر مدت زمان "بررسی اولیه" ۱ روز کاری می‌باشد.

  • بررسی این گام توسط راورو انجام می‌شود.

  • در این گام در خصوص تایید و یا رد کردن گزارش، صرفا بر اساس کامل بودن اطلاعات "ثبت گزارش" تصمیم گیری می‌شود.

  • در صورت تایید، گزارش به مرحله بعدی ارسال می‌شود و وضعیت گزارش به “بررسی تیم داوری” تغییر می‌کند.

  • در صورت تشخیص جعلی یا اسپم بودن گزارش توسط راورو، وضعیت گزارش به “اسپم” تغییر می‌کند و فرآیند خاتمه می‌یابد. همچنین به شکارچی ثبت کننده‌ی گزارش ۴۰ امتیاز منفی اختصاص می‌يابد.

  • در صورتی که گزارش رد شده باشد و همچنین “اسپم“ نباشد، وضعیت گزارش به “رد گزارش” تغییر می‌کند و شکارچی مجاز است درخواست تجدید نظر بدهد و براساس توضیحات اعلام شده، اقدامات لازم جهت تکمیل گزارش را انجام دهد. سپس فرآیند در صف بررسی قرار خواهد گرفت و بررسی اولیه مجدد انجام خواهد شد. اگر در مدت زمان حداکثر ۲ روز شکارچی درخواست تجدید نظر نکند، وضعیت گزارش به “رد گزارش” تغییر می‌یابد و فرآیند خاتمه می‌یابد.

بررسی تیم داوری


  • اقدام توسط تیم داوری - وضعیت گزارش فعال

  • حداکثر مدت زمان "بررسی تیم داوری" ۲ روز کاری می‌باشد.

  • بسته به نوع قرارداد میدان با راورو، تیم داوری می‌تواند از سوی میدان تعیین شده باشد، در این حالت راورو در ارزیابی تیم داوری دخالتی نخواهد داشت.

  • در این مرحله تیم داوری به بررسی فنی و تخصصی گزارش می‌پردازند. گزارش در این مرحله از نظر فنی و صحت‌سنجی ادعا مطرح شده بررسی می‌شود و وضعیت آن به همراه توضیحات لازم به شکارچی و میدان اعلام می‌شود.

  • در صورت تایید، گزارش به مرحله بعدی ارسال می‌شود و وضعیت آن به “بررسی میدان” تغییر می‌کند.

  • در صورتی که تیم داوری به این نتیجه برسد که گزارش تکراری و مشابه گزارش‌های ثبت شده قبلی است، وضعیت گزارش به “گزارش تکراری” تغییر می‌کند. در این حالت شناسه‌ی گزارش اصلی که منجر به برآورد وضعیت "گزارش تکراری" شده است به شکارچی مربوطه اعلام می‌گردد.

  • در صورتی که تیم داوری به این نتیجه برسد که گزارش ناقص است، وضعیت گزارش به “نیازمند اطلاعات بیشتر” تغییر می‌کند و تیم داوری در هنگام اعلام این وضعیت به شکارچی، درخواست تکمیل اطلاعات می‌کند و شکارچی موظف است تا حداکثر ۷ روز اقدامات لازم جهت تکمیل اطلاعات درخواستی را انجام دهد. در غیر اینصورت وضعیت گزارش به "رد گزارش - گزارش ناقص" تغییر می کند و فرآیند خاتمه می‌يابد.

  • در صورتی که گزارش صحیح یا در محدوده‌ی قوانین نباشد، وضعیت گزارش به “رد گزارش” تغییر می‌کند. شکارچی حداکثر تا ۲ روز مهلت دارد تا درخواست بازبینی مجدد بدهد و براساس توضیحات اعلام شده، اقدامات لازم جهت تکمیل گزارش را انجام دهد.

نیازمند اطلاعات بیشتر


  • اقدام توسط شکارچی - وضعیت گزارش فعال

  • در این وضعیت تیم داوری راورو، گزارش را ناقص تشخیص داده‌ و درخواست تکمیل اطلاعات از سمت شکارچی را دارد.

  • شکارچی در این مرحله ۳ روز فرصت دارد تا نسبت به تکمیل اطلاعات و ثبت توضیحات اقدام کند. در غیر اینصورت وضعیت گزارش به "رد گزارش - گزارش ناقص" تغییر می‌کند و گزارش بسته مي‌شود.

  • پس از ارسال اطلاعات توسط شکارچی، گزارش به وضعیت “بازبینی مجدد تیم داوری” تغییر می‌کند. سپس گزارش به همراه مستندات تکمیلی، مجدد توسط تیم داوری مورد بررسی قرار خواهد گرفت.

بازبینی مجدد تیم داوری


  • اقدام توسط تیم داوری - وضعیت گزارش فعال

  • پس از ارسال اطلاعات توسط شکارچی، گزارش به وضعیت “بازبینی مجدد تیم داوری” تغییر می‌کند. سپس فرآیند در صف بررسی قرار خواهد گرفت و بررسی توسط تیم داوری مجدد انجام خواهد شد.

  • بررسی اطلاعات تکمیلی و بررسی مجدد گزارش در این مرحله مطابق مرحله‌ی "بررسی تیم داوری" صورت می‌پذیرد.

گزارش تکراری


  •  وضعیت گزارش بسته

  • در صورتی که تیم داوری به این نتیجه برسد که گزارش تکراری و مشابه گزارش‌های ثبت شده قبلی است، وضعیت گزارش به “گزارش تکراری” تغییر می‌کند.

  • در این حالت شناسه‌ی گزارش اصلی که منجر به برآورد وضعیت "گزارش تکراری" شده است به شکارچی مربوطه اعلام می‌گردد. همچنین شکارچی می‌تواند عنوان گزارش اصلی را مشاهده کند.

بررسی میدان


  • اقدام توسط میدان - وضعیت گزارش فعال

  • زمان بررسی این مرحله مطابق با SLA هر میدان است و مدت زمان بررسی آن در هر میدان می‌تواند متفاوت باشد.

  • در این مرحله، نتیجه بررسی به همراه ارزیابی صورت گرفته از آسیب‌پذیری توسط تیم داوری به میدان ارسال می شود.

  • میدان علاوه بر مشخص کردن زمان رفع آسیب‌پذیری، پیشنهاد ارزیابی خود را از آسیب‌پذیری برای راورو ارسال می‌کند و سپس وضعیت گزارش به “ارزیابی نهایی” تغییر می‌کند.

  • در صورت عدم ارسال نتیجه‌ی ارزیابی میدان از گزارش دریافتی در مدت زمان تعیین شده مطابق با SLA، ارزیابی تیم‌داوری به عنوان ارزیابی نهایی در نظر گرفته خواهد شد و وضعیت گزارش به “ارزیابی نهایی” تغییر می‌کند. همچنین میدان حق هیچگونه اعتراضی به ارزیابی نخواهد داشت.

ارزیابی نهایی


  • اقدام توسط راورو - وضعیت گزارش فعال

  • پس از اعلام نظر میدان، تیم داوری راورو در مدت حداکثر ۲ روز کاری به بررسی و جمع‌بندی نهایی گزارش می‌پردازد و نتیجه کار خود را به میدان و شکارچی اعلام می‌کند. سپس وضعیت گزارش به “تایید گزارش” و یا “رد گزارش” تغییر می‌کند.

  • درصورت "تایید گزارش"، میدان موظف است در مدت زمان تعیین شده مطابق با SLA، هزینه‌ی گزارش نهایی شده را در حساب کاربری خود شارژ کند.

تجدید نظر


  • اقدام توسط شکارچی و یا میدان - وضعیت گزارش فعال

  • شکارچی و میدان در این مرحله حداکثر ۲ روز کاری مهلت دارند تا درخواست تجدید نظر کنند و دلایل و شواهد خود را به همراه مستندات لازم جهت تکمیل گزارش ارسال کنند.

  • در صورتی که هیچگونه درخواست تجدید نظری از طرف شکارچی و یا میدان اعلام نشود، برآورد تعیین شده، تایید می‌شود و وضعیت گزارش به نتیجه "ارزیابی نهایی" تغییر می‌کند و فرآیند خاتمه می‌يابد.

 تایید گزارش


  • وضعیت گزارش بسته.

  • گزارش تایید شده، وارد فرآیند پرداخت می‌شود.

  • پرداخت به شکارچی حداکثر طی مدت زمان مشخص شده در قوانین هدف انجام می‌شود.

  • در صورتی که اطلاعات بانکی و حساب شکارچی مورد تایید نباشد، اطلاع‌رسانی لازم به شکارچی انجام می‌گیرد و شکارچی باید اقدامات لازم جهت تکمیل این بخش را انجام دهد.

  • مدت زمان ذکر شده جهت پرداخت پس از تایید اطلاعات بانکی و حساب شکارچی محاسبه می‌گردد.

 رد گزارش


  • وضعیت گزارش بسته.

  • وضعیت‌های رد گزارش شامل حالت‌های زیر می‌شود:

    • اسپم: گزارش‌های هرزنامه و جعلی

    • رد گزارش: علت این وضعیت می‌تواند نداشتن حساسیت کافی برای میدان ، out of scope بودن گزارش و یا نرسیدن به اکسپلویت باشد.

    • رد گزارش-گزارش ناقص: این وضعیت به دلیل ناقص بودن مستندات و عدم امکان پیاده سازی مجدد آسیب‌پذیری توسط تیم داوری است.

مارکداون

آخرین به‌روزرسانی۱۲ ماه پیش
راورو

«راورو» یک واژه‌ی کردی و به معنای شکارچی حرفه‌ای است.
ما در راورو تلاش می‌کنیم پاسخی برای دغدغه‌های امنیتی کسب‌وکارها باشیم. تلاش می‌کنیم با ایجاد پلی میان تخصص متخصصین امنیت و کسب‌وکارها، شرایطی را فراهم آوریم که کسب‌وکارها بتوانند با خیالی آسوده، ارتقای امنیت کسب‌وکار خود را به ما بسپارند و خود بر روی حل سایر چالش‌های موجود در مسیر رشد کسب‌وکارشان تمرکز کنند.

اشتراک در خبرنامه

اطلاع از آخرین خبرنامه‌ی راورو

راورو
درباره مابلاگسوالات متداولراهنماشرایط و قوانینرویدادها
شکارچی
ثبت نام متخصصان امنیتمحاسبه CVSSگزارش‌های شکارفرآیند ارزیابی
میدان
ثبت نام کسب‌وکارهاطرح‌های عضویتمیدان‌ها
روز و روزگارتون امن ؛)© تمامی حقوق برای راورو محفوظ است.