Logo StartupKit
PL

Wątki zgłoszeń w Slacku

Karta zgłoszenia i historia zmian w jednym wątku Slacka: zawartość, wybór kanału, notatki KitBota i ochrona zgłoszeń z ograniczonym dostępem.

To tłumaczenie może być nieaktualne. Wersja angielska została zaktualizowana od czasu ostatniego tłumaczenia tej strony. Zobacz po angielsku →

Dlaczego to ważne

Obsługa zgłoszenia podatności trwa tygodniami, a jego stan zmienia się kilkanaście razy. Jeśli każda z tych zmian to osobny wpis w Slacku, aktywny program zasypuje własny kanał. Po wyciszeniu #vdp łatwo przegapić zbliżający się termin SLA.

Dlatego Kit publikuje jedną kartę na zgłoszenie, a kolejne zdarzenia zapisuje w wątku tej karty. Niezależnie od tego, ile razy zgłoszenie zmieni stan, w treści kanału nadal widnieje dla niego jedna pozycja.

Karta i wątek

Pierwsze, co Kit robi z nowym zgłoszeniem, to opublikowanie jego karty. Od tej karty zaczyna się wątek i zostaje ona na miejscu przez całe życie zgłoszenia.

  • Karta jest aktualizowana w tej samej wiadomości. Kit buduje ją na nowo ze zgłoszenia i edytuje tę samą wiadomość. Nigdy nie publikuje drugiej karty ani własnej karty „zmiana statusu”.
  • Wątek jest zapisem. Wszystko, co ktoś z zespołu może później potrzebować odtworzyć, trafia pod spodem jako krótka odpowiedź.
  • Jedno i drugie w jednym języku. Karta i każda odpowiedź pod nią używają języka kanałów twojego konta, niezależnie od języka osoby wprowadzającej zmianę. Cały wątek pozostaje w jednym języku, nawet gdy zgłoszenie obsługuje pięć różnych osób.

Ten podział jest celowy. W przestrzeni roboczej Slacka można ustawić limit czasu na edycję wiadomości, więc po upływie tego czasu Kit może stracić możliwość aktualizowania karty. Wtedy karta przestaje być aktualna, ale zapis zdarzeń pozostaje w wątku.

Important

Slack nie powiadamia nikogo o edycji. Gdy karta jest aktualizowana, nikt nie dostaje pingu, a kanał nie zmienia kolejności. To właśnie utrzymuje ciszę na kanale, ale oznacza też, że karta nie jest alertem. Żeby dowiadywać się o zmianach w zgłoszeniu, obserwuj wątek; o odpowiedziach Slack powiadamia.

Co pokazuje karta

Karta otwartego zgłoszenia ma na każdym etapie te same pięć sekcji.

Nagłówek: emoji poziomu ważności i tytuł zgłoszenia. Tytuły pisze badacz, więc Kit je zabezpiecza: tytuł zawierający <!channel> trafia tam jako tekst, a nie jako ping całego pokoju.

Sześć stałych pól, w tej kolejności. Pole bez odpowiedzi pokazuje myślnik (), zamiast znikać.

Pole Co pokazuje
Ważność Poziom ważności, a po ocenie zgłoszenia także wynik CVSS. Przed oceną pokazuje deklarację samego badacza, wyraźnie opisaną jako „samoocena badacza, jeszcze bez oceny”. Dzięki temu ocena badacza jest odróżniona od oceny twojego zespołu.
Status Bieżący status zgłoszenia.
Typ Typ podatności.
Przypisany Imię i nazwisko obecnej osoby przypisanej albo Nieprzypisane.
SLA Konkretna data i godzina, do której trzeba potwierdzić odbiór, w UTC. Odliczanie na żywo przepisywałoby kartę co minutę.
Nagroda Sformatowana kwota nagrody, gdy już jakaś jest.

Linia zaufania: kraj zgłaszającego (jeśli znany), nazwa, pod którą badacz jest wyróżniany, oraz to, ile jego zgłoszeń zostało przyjętych w tym programie (5/6 przyjętych), a dalej ⚠️ słaby sygnał, jeśli przy co najmniej pięciu zgłoszeniach odsetek przyjętych wynosi poniżej 75%. Karta pokazuje odsetek przyjętych zgłoszeń zamiast poziomu karmy: karma obejmuje punkty za różne działania, w tym nagrody i kary, więc nie jest odsetkiem prawidłowych zgłoszeń. Badacz ze zbyt krótką historią w tym programie nie dostaje żadnego odsetka. Pozycja badacza w programie innej firmy nigdy nie przecieka do twojego. Segmenty bez danych są pomijane, a nie renderowane jako puste.

Linia pochodzenia: ID zgłoszenia, czas przesłania w UTC i nazwa programu.

Przyciski: Odpowiedz badaczowi ↗ (tylko gdy zgłoszenie ma konto badacza) oraz Otwórz w Kit ↗, zawsze na końcu. Oba to zwykłe adresy URL Kit: po otwarciu strony Kit sprawdza sesję i twoje uprawnienia; w razie potrzeby poprosi o zalogowanie. Żaden przycisk nie niesie tokenu, linku do udostępniania ani wstępnie podpisanego adresu URL załącznika.

Gdy zgłoszenie osiągnie status Zapłacone lub Odrzucone, karta zwija się do nagłówka, jednej linii z wynikiem (💸 Zapłacone · $250 USD albo 🚫 Odrzucone z przyczyną odrzucenia) i przycisku Otwórz w Kit ↗. Zamknięta sprawa nie powinna wiecznie zajmować pół ekranu kanału. Poprawka zweryfikowana nie powoduje zwinięcia. Zgłoszenie wciąż czeka na wypłatę, więc zachowuje pełną kartę.

Co dodaje odpowiedź, a co tylko aktualizuje kartę

Zasada: odpowiedź w wątku powstaje wtedy, gdy wydarzyło się coś, co człowiek może później potrzebować odtworzyć. Wszystko inne tylko aktualizuje kartę.

Zdarzenie Odpowiedź w wątku Karta
Nowe przesłane zgłoszenie Nie. To jest ta karta Publikowana
Dowolna zmiana statusu Tak Zaktualizowana
Naruszenie SLA Tak Zaktualizowana
Zatwierdzenie nagrody Tak Zaktualizowana
Zrealizowana wypłata nagrody Tak Zaktualizowana
Otrzymanie odwołania Tak Zaktualizowana
Eskalacja: zgłoszenie ocenione na poziomie ważności wyzwalającym eskalację albo zaległe zgłoszenie, o którym trzeba było powiadomić administratorów Tak Zaktualizowana
Przypisanie lub zmiana przypisania Nie Zaktualizowana

Przekroczenie SLA to więcej niż jedna odpowiedź: Kit ponawia alert w rytmie ustawionym w programie (zobacz Alerty o przekroczeniu SLA; domyślnie trzy powtórzenia co sześć godzin), dopóki nie wyczerpie się pula powtórzeń. Ostatnie z nich informuje, że dalszych alertów o tym zgłoszeniu już nie będzie. Cisza po tym komunikacie oznacza wyczerpanie limitu przypomnień.

Warning

Eskalacja to odpowiedź w wątku, więc nie pojawia się w treści kanału. Osoba, która nie obserwuje wątku, może jej nie zauważyć. Nie licz na to, że kanał przerwie komuś pracę z powodu zgłoszenia Critical. Osobę odpowiedzialną powiadamia rotacja dyżurów: alarmuje osobę dyżurującą DM-em lub e-mailem, gdy zgłoszenie o poziomie ważności wyzwalającym eskalację zostaje zweryfikowane.

Odpowiedzi są celowo zwykłym tekstem, a nie kartami. Czyta się je w wątku pod kartą, która i tak niesie tytuł, poziom ważności, status i linki. Powtarzanie tej struktury zrobiłoby z wątku coś nieczytelnego. Odpowiedź o statusie zawiera przejście (Wysłane → Zwalidowane), autora zmiany oraz jego komentarz, jeśli go zostawił, przycięty tak, żeby wklejony stack trace nie zamienił się w ścianę tekstu.

Każde zdarzenie publikuje najwyżej jedną odpowiedź, niezależnie od tego, ile razy job zostanie ponowiony. Kit wiąże każdą odpowiedź z rekordem źródłowym (przejściem statusu, odwołaniem lub wypłatą), więc ponowienie zastaje odpowiedź już na miejscu.

Zgłoszenia z ograniczonym dostępem nigdy nie trafiają do Slacka

Zgłoszenie z ograniczonym dostępem nie dostaje ani karty, ani wątku, również w wersji z ukrytymi danymi.

Warning

Dostęp do kanału Slack i dostęp do Kit to osobne uprawnienia. Na kanałach mogą być goście wielokanałowi i członkowie Slack Connect z innych firm; kartę opublikowaną dziś nadal przeczyta ktoś, kto jutro zostanie odłączony od Kit. Przy zgłoszeniu z ograniczonym dostępem tajemnicą jest tytuł, poziom ważności i sam fakt, że takie zgłoszenie istnieje. Dlatego Kit nie publikuje nic, zamiast publikować ocenzurowaną kartę.

Jeśli zgłoszenie zostanie objęte ograniczeniem po opublikowaniu wątku, Kit go wycofuje:

  • Karta główna zostaje zredukowana do neutralnego komunikatu, bez tytułu, bez poziomu ważności, bez ID, bez linku. Kanał dowiaduje się, że rozmowa przeniosła się do Kit, a nie czego dotyczyła.
  • Własne odpowiedzi Kit w wątku są usuwane.
  • Sama wiadomość główna nigdy nie jest usuwana, bo jej usunięcie osierociłoby wątek.
  • Odpowiedzi napisane przez twoich współpracowników nie są usuwane. To ich własne słowa, a nie dane, które umieścił tam Kit. Kit nie może ich usunąć i tego nie robi.

Zdjęcie ograniczenia przywraca dane w tej samej karcie głównej. Nic nie jest odtwarzane: odpowiedzi usunięte przy nakładaniu ograniczenia pozostają usunięte.

Tożsamość badacza na kanale

Zanim karta kogokolwiek nazwie po imieniu, sprawdza preferencje wyróżnienia badacza. To samo ustawienie obowiązuje w twoim publicznym Hall of Fame.

Important

Odmowa obowiązuje także w Slacku. Badacz, który wybrał Anonimowo lub Poza listą, jest na karcie pokazywany jako Anonimowy. Kit respektuje ten wybór, nawet jeśli ma zapisane imię i nazwisko. Jego odmowa nie ogranicza się do publicznego Hall of Fame; obejmuje każde grono szersze niż samo zgłoszenie, a kanał Slack z gośćmi i członkami Slack Connect z innych firm jest takim gronem.

Adres e-mail badacza nigdy nie pojawia się na karcie, niezależnie od jego preferencji. Ta sama zasada obowiązuje w podglądach linków Kit w Slacku, gdy ktoś z zespołu wkleja na kanał adres URL zgłoszenia lub badacza, oraz w tym, co dostaje do dyspozycji KitBot.

Wklejanie linku do badacza

Wklej na podłączony kanał link do strony badacza, a Slack narysuje własną, małą kartę podglądu: nazwę, pod którą badacz jest wyróżniany, jego karmę i poziom, liczbę jego zgłoszeń na koncie (prawidłowych i wszystkich), stan wyróżnienia oraz datę ostatniego zgłoszenia. Zobacz badacza otwiera pełną stronę w Kit, gdzie dostęp jest sprawdzany ponownie już na miejscu. Powyższa zasada nazywania obowiązuje także na tej karcie: odmowa pokazuje się jako Anonimowy, tak samo jak badacz bez żadnej zapisanej nazwy, a adresu e-mail na karcie nie ma nigdy.

Important

Badacz, którego znasz wyłącznie z ograniczonych zgłoszeń, nie dostaje karty w ogóle. Podgląd jest wspólny dla całego kanału. Slack pobiera go raz, więc Kit nie może sprawdzić osobno uprawnień każdej osoby, która go zobaczy. Zostaje tylko zabezpieczenie na poziomie całego konta: Kit opisuje badacza dopiero wtedy, gdy przynajmniej jedno z jego zgłoszeń na tym koncie nie jest ograniczone. Brak karty to właściwa odpowiedź, a nie awaria.

Liczby również obejmują wyłącznie zgłoszenia bez ograniczonego dostępu na tym koncie. Dostęp do ich pełnej treści w Kit nadal wymaga odpowiednich uprawnień. Karta powstaje raz dla kanału, nie osobno dla każdej osoby: wszyscy na kanale widzą tę samą kartę, łącznie z gośćmi i z każdym, kto dołączy później.

Na jaki kanał trafia karta

Karta trafia na ten kanał, na który twoje konto kieruje Nowe zgłoszenie podatności, rozstrzygane zwykłą kolejnością: najpierw dokładnie to przeznaczenie, potem Wszystkie powiadomienia VDP, potem Wszystkie powiadomienia. Skonfigurujesz to w Integracje → Slack.

Dwie konsekwencje warte zapamiętania:

  • Wątek może być tylko w jednym miejscu. Jeśli do tego samego przeznaczenia skierowanych jest kilka kanałów, karta trafia na jeden z nich, a nie na wszystkie.
  • Istniejąca karta zostaje na swoim kanale. Późniejsza zmiana kierowania przenosi tylko to, gdzie lądują nowe zgłoszenia; nigdy nie przenosi żywego wątku.

Powiadomienia o nagrodach można skierować osobno. Jeśli skierujesz Nagroda zatwierdzona lub Wypłata ukończona na inny kanał, na przykład #finance, który nie powinien widzieć całego strumienia bezpieczeństwa, ten kanał i tak dostanie własny, samodzielny wpis, oprócz odpowiedzi w wątku. Jeśli kierowanie wskazuje ten sam kanał, na którym jest karta, jedynym wpisem jest odpowiedź w wątku: bez duplikatu.

Pytanie KitBota w wątku

Karta rozpoczynająca wątek jest powiązana ze zgłoszeniem. Po oznaczeniu @KitBot możesz więc pytać o jego status, oś czasu, SLA, możliwe duplikaty, ocenę ważności i porównanie nagrody. Zobacz Korzystanie z @KitBot w Slacku.

Jedyna rzecz, którą potrafi zapisać

Poproś KitBota, żeby podsumował dyskusję, zapisał decyzję albo zanotował ustalenia, a to, co napisze, zapisze jako notatkę wewnętrzną przy tym zgłoszeniu, pod twoim nazwiskiem, bo to ty go o to prosisz. Potwierdzi to w wątku, dorzucając link prowadzący prosto do notatki w Kicie. Jeśli nie ma potwierdzenia z linkiem, sprawdź zakładkę Rozmowa przed ponowieniem prośby.

Oznacz go w dowolnym miejscu wątku i powiedz, co ma zapisać:

@KitBot summarise this discussion as an internal note
@KitBot note that we're waiting on the researcher's PoC video
@KitBot record the decision: duplicate of the March report, not paying twice
@KitBot save a note with the repro steps we agreed on above

Zwykłe pytania działają dokładnie tak samo, na przykład @KitBot what's the SLA on this?. KitBot zapisuje coś tylko wtedy, gdy wyraźnie go o to poprosisz.

Important

Notatka napisana przez KitBota nigdy nie dotrze do badacza. Narzędzie, którym bot dysponuje w Slacku, nie obsługuje wiadomości zewnętrznych. Jest to ograniczenie narzędzia. Cokolwiek pojawi się w wątku, cokolwiek próbowałby mu wmówić tekst zgłoszenia, jedyne, co może powstać, to notatka widoczna wyłącznie dla zespołu, przy tym zgłoszeniu, którego dotyczy wątek.

Są jeszcze dwie rzeczy, których nie potrafi:

  • Nie wybiera, do którego zgłoszenia pisze. Notatka trafia zawsze do tego zgłoszenia, którego karta rozpoczyna wątek, a ustala się to, zanim KitBot przeczyta choćby słowo. Żaden tekst w wątku, również napisany przez badacza, nie skieruje notatki do innego zgłoszenia.
  • Nie zapisuje niczego poza wątkiem zgłoszenia. Wspomnij KitBota na zwykłym kanale, a nie ma tam w ogóle narzędzia do notatek; poprosi, żeby zadać to pytanie ponownie w wątku samego zgłoszenia.

Notatki zapisane przez KitBota to zwykłe notatki wewnętrzne: pojawiają się w zakładce Rozmowa zgłoszenia, a każdy, kto ma dostęp, może je edytować albo usunąć.

KitBot usuwa token z linku do udostępnienia współpracownikowi. Każdy, kto ma taki adres, może uruchomić proces udostępniania dla zgłoszenia, do którego nigdy nie dostał dostępu, więc jeśli taki link pojawi się w wątku, KitBot go nie powtórzy: i w odpowiedzi, i w notatce token wraca jako . Link nadal działa u osoby, do której został wysłany; KitBot go nie rozpowszechnia.

Czego nadal nie potrafi

Cała reszta pozostaje w trybie tylko do odczytu. KitBot nie potrafi triażować, ocenić, przypisać ani odrzucić zgłoszenia; nie napisze do badacza ani nie wyśle mu e-maila; nie zatwierdzi ani nie skoryguje nagrody; nie zmieni ustawień twojego programu. Poproś go o którąkolwiek z tych rzeczy, a odeśle cię do strony zgłoszenia w Kicie.

Zapisanie notatki podlega też twoim uprawnieniom. Jeśli twoje konto w Kicie nie ma roli administratora CSIRT, KitBot powie o tym wprost i podpowie, kogo o to poprosić, zamiast pominąć zapis bez wyjaśnienia.

Jeśli wspomnisz go w wątku zgłoszenia, którego nie masz prawa widzieć, może odpowiadać jedynie na pytania dotyczące całego programu. Nigdy nie potwierdzi, że takie zgłoszenie istnieje, i nie dostaje żadnej możliwości, żeby cokolwiek do niego zapisać.

W skrócie

  • Skieruj Nowe zgłoszenie podatności (albo Wszystkie powiadomienia VDP) na ten jeden kanał, który twój zespół bezpieczeństwa naprawdę czyta
  • Obserwuj wątek zgłoszenia, jeśli chcesz dostawać powiadomienia o jego zmianach. Edycje karty są ciche
  • Wypróbuj @KitBot summarise this discussion as an internal note w wątku zgłoszenia. Potwierdzenie zawiera link prowadzący prosto do notatki w Kicie
  • Kieruj Nagroda zatwierdzona na #finance tylko wtedy, gdy chcesz mieć tam osobny wpis
  • Ogranicz dostęp do wrażliwego zgłoszenia możliwie wcześnie. Nałożenie ograniczenia na już opublikowane zostawia na kanale zaślepkę zamiast niczego
  • Sprawdź, kto naprawdę jest na twoim kanale VDP: goście i członkowie Slack Connect widzą każdą kartę na tym kanale

Wpisz, aby wyszukać...