Logo StartupKit
DE

Slack-Threads zu Meldungen

Wie eine Schwachstellenmeldung genau einer Slack-Karte und einem Thread entspricht – was die Karte zeigt, was eine Antwort auslöst, in welchem Kanal sie landet und warum eingeschränkte Meldungen nie erscheinen.

Warum das zählt

Eine Schwachstellenmeldung lebt wochenlang und bewegt sich ein Dutzend Mal. Wäre jede dieser Bewegungen ein eigener Slack-Beitrag, begräbt ein aktives Programm seinen eigenen Kanal – und ein stummgeschalteter #vdp heißt: Irgendwo läuft eine SLA-Frist, auf die niemand schaut.

Deshalb postet Kit eine Karte pro Meldung und hängt alles Weitere in den Thread dieser Karte. Wie oft sich eine Meldung auch bewegt – im Kanalverlauf bleibt es bei einer Zeile.

Die Karte und der Thread

Das Erste, was Kit mit einer neuen Meldung tut, ist ihre Karte zu posten. Diese Karte ist die Wurzel des Threads und bleibt für die gesamte Lebensdauer der Meldung an ihrem Platz.

  • Die Karte wird an Ort und Stelle neu gezeichnet. Kit baut sie aus der Meldung neu auf und bearbeitet dieselbe Nachricht. Es postet niemals eine zweite und niemals eine eigene Karte im Sinne von „Status geändert“.
  • Der Thread ist das Protokoll. Alles, was ein Teammitglied später nachvollziehen können muss, erscheint darunter als kurze Antwort.

Diese Trennung ist beabsichtigt. Slack-Workspaces können ein Zeitfenster für das Bearbeiten von Nachrichten festlegen, und ab einem gewissen Alter einer Nachricht kann das Bearbeiten der Karte dauerhaft fehlschlagen. Passiert das, verlieren Sie eine Bequemlichkeit, aber nie eine Tatsache – die Tatsache steht bereits im Thread.

Important

Slack benachrichtigt niemanden über eine Bearbeitung. Wenn die Karte neu gezeichnet wird, erhält niemand einen Ping, und der Kanal sortiert sich nicht neu. Genau das hält den Kanal ruhig – es bedeutet aber auch: Die Karte ist kein Alarm. Wer erfahren will, wenn sich eine Meldung bewegt, folgt dem Thread; über Antworten benachrichtigt Slack Sie.

Was die Karte zeigt

Eine offene Meldung stellt in jeder Phase dieselben fünf Zonen dar, sodass der Kanal immer dieselbe Form hat.

Kopfzeile – ein Emoji für den Schweregrad und der Titel der Meldung. Titel stammen von Forschern und werden deshalb escaped: Ein Titel, der <!channel> enthält, landet als Text und nicht als Ping an den ganzen Raum.

Sechs feste Felder, in dieser Reihenfolge. Ein Feld ohne Wert zeigt einen Geviertstrich (), statt zu verschwinden.

Feld Was es zeigt
Schweregrad Der Schweregrad, mit dem CVSS-Score, sobald die Meldung bewertet ist. Vor der Bewertung zeigt er die Selbsteinschätzung des Forschers, ausdrücklich gekennzeichnet als „eigene Einschätzung des Forschers, noch nicht bewertet“ – ein von einer fremden Person selbst vergebenes „Kritisch“ steht nie ungekennzeichnet im Schweregrad-Feld Ihres Teams.
Status Der aktuelle Status der Meldung.
Typ Der Schwachstellentyp.
Zuständige Person Der Name der aktuell zuständigen Person oder Nicht zugewiesen.
SLA Die absolute Frist für die Bestätigung, in UTC – kein Countdown. Ein laufender Countdown würde die Karte jede Minute neu schreiben.
Prämie Der formatierte Prämienbetrag, sobald es einen gibt.

Vertrauenszeile – das Land des Melders (sofern bekannt), der genannte Name des Forschers samt Karma-Stufe und wie viele gültige Meldungen er in diesem Programm hat. Das Ansehen eines Forschers im Programm eines anderen Unternehmens fließt nie in Ihres ein. Segmente ohne Daten entfallen, statt leer dargestellt zu werden.

Herkunftszeile – die Meldungs-ID, der Einreichungszeitpunkt in UTC und der Programmname.

SchaltflächenDem Forscher antworten ↗ (nur wenn die Meldung ein Forscherkonto hat) und In Kit öffnen ↗, immer zuletzt. Beides sind schlichte Kit-URLs: Ein Klick meldet Sie an und prüft beim Aufruf Ihre Berechtigung erneut. Keine Schaltfläche trägt ein Token, einen Freigabelink oder eine vorsignierte Anhang-URL.

Sobald eine Meldung Paid oder Dismissed erreicht, klappt die Karte zusammen auf eine Kopfzeile, eine einzelne Ergebniszeile (💸 Paid · $250 USD oder 🚫 Dismissed mit dem Ablehnungsgrund) und In Kit öffnen ↗. Eine abgeschlossene Meldung soll nicht für immer einen halben Bildschirm im Kanal belegen. Fix Verified führt nicht zum Zusammenklappen – die Meldung wartet noch auf die Auszahlung und behält deshalb die vollständige Karte.

Was eine Antwort auslöst und was nur die Karte neu zeichnet

Die Regel: Eine Thread-Antwort entsteht, wenn etwas passiert ist, das ein Mensch später möglicherweise nachvollziehen muss. Alles andere zeichnet nur die Karte neu.

Ereignis Thread-Antwort Karte
Neue Meldung eingereicht – das ist die Karte Gepostet
Beliebige Statusänderung Ja Neu gezeichnet
SLA überschritten Ja Neu gezeichnet
Prämie genehmigt Ja Neu gezeichnet
Auszahlung abgeschlossen Ja Neu gezeichnet
Einspruch eingegangen Ja Neu gezeichnet
Eskalation – eine Meldung, die mit einem eskalierenden Schweregrad bewertet wurde, oder eine ins Stocken geratene Meldung, über die ihre Administratoren informiert werden mussten Ja Neu gezeichnet
Zuweisung oder Neuzuweisung Nein Neu gezeichnet

Warning

Eine Eskalation ist eine Thread-Antwort und taucht deshalb nicht im Kanalverlauf auf. Wer diesem Thread nicht ohnehin folgt, sieht sie nicht. Verlassen Sie sich nicht darauf, dass der Kanal jemanden wegen eines Befunds mit Schweregrad Kritisch unterbricht – was tatsächlich einen Menschen alarmiert, ist Ihre Bereitschafts-Rotation: Sie benachrichtigt die Person in Bereitschaft per DM oder E-Mail, sobald eine Meldung mit eskalierendem Schweregrad validiert wird.

Antworten sind bewusst einfacher Text und keine Karten. Man liest sie in einem Thread unter einer Karte, die Titel, Schweregrad, Status und Links bereits enthält – diese Struktur zu wiederholen würde den Thread nur unlesbar machen. Eine Status-Antwort enthält den Übergang (Submitted → Validated), wer ihn ausgelöst hat, und dessen Kommentar, sofern einer hinterlassen wurde, gekürzt, damit ein eingefügter Stacktrace keine Wand wird.

Jedes Ereignis postet höchstens eine Antwort, gleichgültig wie oft ein Job es erneut versucht. Kit verknüpft jede Antwort mit dem zugrunde liegenden Datensatz – dem Statusübergang, dem Einspruch, der Auszahlung –, sodass ein erneuter Versuch die Antwort bereits vorfindet.

Eingeschränkte Meldungen erreichen Slack nie

Eine eingeschränkte Meldung erhält überhaupt keine Karte und keinen Thread – auch keine geschwärzte.

Warning

Das Publikum eines Slack-Kanals ist keine Zugriffsgrenze. In Kanälen sitzen Multi-Channel-Gäste und Slack-Connect-Mitglieder aus anderen Unternehmen; eine heute gepostete Karte ist morgen noch für jemanden lesbar, der aus Kit ausgeschieden ist. Bei einer eingeschränkten Meldung sind der Titel, der Schweregrad und schon die bloße Tatsache ihrer Existenz das Geheimnis – deshalb postet Kit lieber gar nichts, als eine geschwärzte Karte zu posten.

Wird eine Meldung eingeschränkt, nachdem ihr Thread bereits gepostet wurde, zieht Kit ihn zurück:

  • Die Wurzelkarte wird auf einen neutralen Platzhalter zusammengestrichen – kein Titel, kein Schweregrad, keine ID, kein Link. Der Kanal erfährt, dass die Konversation nach Kit umgezogen ist, aber nicht, worum es ging.
  • Kits eigene Antworten im Thread werden gelöscht.
  • Die Wurzelnachricht selbst wird nie gelöscht, denn ihr Löschen würde den Thread verwaisen lassen.
  • Antworten, die Ihre Teammitglieder selbst geschrieben haben, werden nicht gelöscht. Das sind deren eigene Worte und keine Daten, die Kit dort abgelegt hat – Kit kann sie nicht entfernen und tut es auch nicht.

Wird die Einschränkung aufgehoben, füllt Kit dieselbe Wurzelkarte an Ort und Stelle wieder auf. Nichts wird nachgeholt: Die beim Einschränken gelöschten Antworten bleiben gelöscht.

Die Identität des Forschers im Kanal

Die Karte liest die Einstellung zur Nennung des Forschers – dieselbe Einstellung, die auch Ihre öffentliche Hall of Fame steuert –, bevor sie jemanden namentlich nennt.

Important

Eine Verweigerung gilt auch in Slack. Ein Forscher, der Anonym oder Nicht gelistet gewählt hat, wird auf der Karte als anonym dargestellt, selbst wenn Kit seinen Namen und seinen Benutzernamen kennt. Seine Verweigerung gilt nicht nur für die öffentliche Hall of Fame; sie umfasst jedes Publikum, das über die Meldung selbst hinausgeht – und ein Slack-Kanal mit Gästen und Slack-Connect-Mitgliedern aus anderen Unternehmen ist genau das.

Die E-Mail-Adresse eines Forschers wird nie auf der Karte angezeigt, unabhängig von seiner Einstellung. Dieselbe Regel gilt für Kits Slack-Linkvorschauen, wenn ein Teammitglied eine Meldungs-URL in einen Kanal einfügt, und für das, was KitBot zur Verfügung gestellt bekommt.

In welchem Kanal die Karte liegt

Die Karte geht in den Kanal, dem Ihr Konto den Zweck Neue Schwachstellenmeldung eingereicht zugeordnet hat, aufgelöst nach der üblichen Rangfolge: zuerst genau dieser Zweck, dann Alle VDP-Benachrichtigungen, dann Alle Benachrichtigungen. Konfigurieren Sie das unter Integrationen → Slack.

Zwei Konsequenzen sollten Sie kennen:

  • Ein Thread kann nur an einem Ort sein. Sind mehrere Kanäle demselben Zweck zugeordnet, landet die Karte in einem davon, nicht in allen.
  • Sobald die Karte existiert, gilt ihr Kanal. Wenn Sie den Zweck später neu zuordnen, ändert das nur, wo neue Meldungen landen; ein laufender Thread zieht nie um.

Geld hat seine eigene Spur. Ordnen Sie Prämie genehmigt oder Auszahlung abgeschlossen einem anderen Kanal zu – etwa einem #finance-Kanal, der nicht den gesamten Sicherheits-Feed sehen soll –, erhält dieser Kanal zusätzlich zur Thread-Antwort einen eigenen, eigenständigen Beitrag. Ist der Zweck demselben Kanal zugeordnet, in dem die Karte liegt, ist die Thread-Antwort der einzige Beitrag: kein Duplikat.

KitBot im Thread befragen

Weil die Wurzel des Threads die Meldung ist, löst eine Erwähnung von @KitBot an beliebiger Stelle darin ohne Raten genau diese Meldung auf – Status, Zeitverlauf, SLA-Stand, Duplikatprüfungen, Kontext zum Schweregrad, Prämienvergleiche. Siehe @KitBot in Slack verwenden.

Das Einzige, was er schreiben kann

Bitten Sie KitBot, die Diskussion zusammenzufassen, eine Entscheidung festzuhalten oder eine Notiz anzulegen, dann speichert er das Geschriebene als interne Notiz an dieser Meldung – abgelegt unter Ihrem Namen, denn Sie haben ihn darum gebeten. Er bestätigt das im Thread mit einem Link direkt zur Notiz in Kit. Fehlt diese Bestätigung samt Link, wurde nichts gespeichert.

Erwähnen Sie ihn an beliebiger Stelle im Thread und sagen Sie, was geschrieben werden soll:

@KitBot summarise this discussion as an internal note
@KitBot note that we're waiting on the researcher's PoC video
@KitBot record the decision: duplicate of the March report, not paying twice
@KitBot save a note with the repro steps we agreed on above

Einfache Fragen funktionieren weiterhin genauso – @KitBot what's the SLA on this?. KitBot schreibt nur dann, wenn Sie ihn ausdrücklich darum bitten.

Important

Eine Notiz, die KitBot schreibt, kann den Forscher niemals erreichen. Das Werkzeug, über das er in Slack verfügt, kennt keine Möglichkeit, eine externe Nachricht überhaupt auszudrücken – das ist kein „Bitte nicht“ in seinen Anweisungen, sondern ein Werkzeug, das eine solche Einstellung schlicht nicht besitzt. Ganz gleich, was im Thread steht oder wozu der Text einer Meldung ihn zu überreden versucht: Das Einzige, was er erzeugen kann, ist eine nur für Ihr Team sichtbare Notiz an genau der Meldung, um die es im Thread geht.

Zwei weitere Dinge kann er nicht:

  • Er kann sich die Meldung nicht aussuchen, an die er schreibt. Ziel ist immer die Meldung, deren Karte die Wurzel des Threads bildet, und das steht fest, bevor KitBot ein einziges Wort liest. Text im Thread – auch Text, den ein Forscher verfasst hat – kann die Notiz nicht auf eine andere Meldung umlenken.
  • Außerhalb eines Meldungs-Threads kann er gar nicht schreiben. Erwähnen Sie KitBot in einem allgemeinen Kanal, steht ihm überhaupt kein Notiz-Werkzeug zur Verfügung; er bittet Sie dann, die Frage im Thread der jeweiligen Meldung zu wiederholen.

Von KitBot gespeicherte Notizen sind gewöhnliche interne Notizen: Sie erscheinen im Tab Unterhaltung der Meldung, und jede Person mit Zugriff kann sie bearbeiten oder löschen.

Eines macht KitBot bewusst unkenntlich: einen Link zum Teilen mit Kollegen. Wer diese URL besitzt, gelangt damit an eine Meldung, die ihm nie freigegeben wurde. Taucht ein solcher Link im Thread auf, gibt KitBot ihn deshalb nicht wieder – weder in seiner Antwort noch in einer Notiz; das Token kommt als zurück. Für die Person, an die er geschickt wurde, funktioniert der Link weiterhin; KitBot weigert sich lediglich, ihn selbst weiterzutragen.

Was er weiterhin nicht kann

Alles Übrige bleibt nur lesend. KitBot kann eine Meldung nicht sichten, bewerten, zuweisen oder ablehnen; er kann einem Forscher weder eine Nachricht noch eine E-Mail senden; er kann eine Prämie weder genehmigen noch anpassen; und er kann die Einstellungen Ihres Programms nicht ändern. Bitten Sie ihn um eine dieser Aktionen, verweist er Sie auf die Seite der Meldung in Kit.

Auch das Speichern einer Notiz richtet sich nach Ihrer eigenen Berechtigungsstufe: Ist Ihr Kit-Konto kein CSIRT-Administrator, sagt KitBot Ihnen das und nennt, wer die Sache weitergeben kann, statt stillschweigend zu scheitern.

Erwähnen Sie KitBot in einem Thread zu einer Meldung, die Sie nicht sehen dürfen, beantwortet er stattdessen unauffällig programmweite Fragen – er bestätigt nie, dass die Meldung existiert, und er bekommt gar keine Möglichkeit, an sie zu schreiben.

Auf einen Blick

  • Ordnen Sie Neue Schwachstellenmeldung eingereicht (oder Alle VDP-Benachrichtigungen) dem einen Kanal zu, den Ihr Sicherheitsteam tatsächlich liest
  • Folgen Sie dem Thread einer Meldung, wenn Sie über ihre Bewegungen benachrichtigt werden wollen – Kartenbearbeitungen bleiben stumm
  • Probieren Sie im Thread einer Meldung @KitBot summarise this discussion as an internal note aus – die Bestätigung verlinkt direkt zur Notiz in Kit
  • Ordnen Sie Prämie genehmigt nur dann #finance zu, wenn Sie dort einen eigenen Beitrag wünschen
  • Schränken Sie eine sensible Meldung so früh wie möglich ein – schränken Sie eine bereits gepostete ein, bleibt ein Platzhalter im Kanal zurück statt gar nichts
  • Prüfen Sie, wer tatsächlich in Ihrem VDP-Kanal ist: Gäste und Slack-Connect-Mitglieder sehen jede Karte darin

Suchbegriff eingeben...