Wątki zgłoszeń w Slacku
Karta zgłoszenia i historia zmian w jednym wątku Slacka: zawartość, wybór kanału, notatki KitBota i ochrona zgłoszeń z ograniczonym dostępem.
To tłumaczenie może być nieaktualne. Wersja angielska została zaktualizowana od czasu ostatniego tłumaczenia tej strony. Zobacz po angielsku →
Dlaczego to ważne
Obsługa zgłoszenia podatności trwa tygodniami, a jego stan zmienia się kilkanaście razy. Jeśli każda z tych zmian to osobny wpis w Slacku, aktywny program zasypuje własny kanał. Po wyciszeniu #vdp łatwo przegapić zbliżający się termin SLA.
Dlatego Kit publikuje jedną kartę na zgłoszenie, a kolejne zdarzenia zapisuje w wątku tej karty. Niezależnie od tego, ile razy zgłoszenie zmieni stan, w treści kanału nadal widnieje dla niego jedna pozycja.
Karta i wątek
Pierwsze, co Kit robi z nowym zgłoszeniem, to opublikowanie jego karty. Od tej karty zaczyna się wątek i zostaje ona na miejscu przez całe życie zgłoszenia.
- Karta jest aktualizowana w tej samej wiadomości. Kit buduje ją na nowo ze zgłoszenia i edytuje tę samą wiadomość. Nigdy nie publikuje drugiej karty ani własnej karty „zmiana statusu”.
- Wątek jest zapisem. Wszystko, co ktoś z zespołu może później potrzebować odtworzyć, trafia pod spodem jako krótka odpowiedź.
- Jedno i drugie w jednym języku. Karta i każda odpowiedź pod nią używają języka kanałów twojego konta, niezależnie od języka osoby wprowadzającej zmianę. Cały wątek pozostaje w jednym języku, nawet gdy zgłoszenie obsługuje pięć różnych osób.
Ten podział jest celowy. W przestrzeni roboczej Slacka można ustawić limit czasu na edycję wiadomości, więc po upływie tego czasu Kit może stracić możliwość aktualizowania karty. Wtedy karta przestaje być aktualna, ale zapis zdarzeń pozostaje w wątku.
Important
Slack nie powiadamia nikogo o edycji. Gdy karta jest aktualizowana, nikt nie dostaje pingu, a kanał nie zmienia kolejności. To właśnie utrzymuje ciszę na kanale, ale oznacza też, że karta nie jest alertem. Żeby dowiadywać się o zmianach w zgłoszeniu, obserwuj wątek; o odpowiedziach Slack powiadamia.
Co pokazuje karta
Karta otwartego zgłoszenia ma na każdym etapie te same pięć sekcji.
Nagłówek: emoji poziomu ważności i tytuł zgłoszenia. Tytuły pisze badacz, więc Kit je zabezpiecza: tytuł zawierający <!channel> trafia tam jako tekst, a nie jako ping całego pokoju.
Sześć stałych pól, w tej kolejności. Pole bez odpowiedzi pokazuje myślnik (—), zamiast znikać.
| Pole | Co pokazuje |
|---|---|
| Ważność | Poziom ważności, a po ocenie zgłoszenia także wynik CVSS. Przed oceną pokazuje deklarację samego badacza, wyraźnie opisaną jako „samoocena badacza, jeszcze bez oceny”. Dzięki temu ocena badacza jest odróżniona od oceny twojego zespołu. |
| Status | Bieżący status zgłoszenia. |
| Typ | Typ podatności. |
| Przypisany | Imię i nazwisko obecnej osoby przypisanej albo Nieprzypisane. |
| SLA | Konkretna data i godzina, do której trzeba potwierdzić odbiór, w UTC. Odliczanie na żywo przepisywałoby kartę co minutę. |
| Nagroda | Sformatowana kwota nagrody, gdy już jakaś jest. |
Linia zaufania: kraj zgłaszającego (jeśli znany), nazwa, pod którą badacz jest wyróżniany, oraz to, ile jego zgłoszeń zostało przyjętych w tym programie (5/6 przyjętych), a dalej ⚠️ słaby sygnał, jeśli przy co najmniej pięciu zgłoszeniach odsetek przyjętych wynosi poniżej 75%. Karta pokazuje odsetek przyjętych zgłoszeń zamiast poziomu karmy: karma obejmuje punkty za różne działania, w tym nagrody i kary, więc nie jest odsetkiem prawidłowych zgłoszeń. Badacz ze zbyt krótką historią w tym programie nie dostaje żadnego odsetka. Pozycja badacza w programie innej firmy nigdy nie przecieka do twojego. Segmenty bez danych są pomijane, a nie renderowane jako puste.
Linia pochodzenia: ID zgłoszenia, czas przesłania w UTC i nazwa programu.
Przyciski: Odpowiedz badaczowi ↗ (tylko gdy zgłoszenie ma konto badacza) oraz Otwórz w Kit ↗, zawsze na końcu. Oba to zwykłe adresy URL Kit: po otwarciu strony Kit sprawdza sesję i twoje uprawnienia; w razie potrzeby poprosi o zalogowanie. Żaden przycisk nie niesie tokenu, linku do udostępniania ani wstępnie podpisanego adresu URL załącznika.
Gdy zgłoszenie osiągnie status Zapłacone lub Odrzucone, karta zwija się do nagłówka, jednej linii z wynikiem (💸 Zapłacone · $250 USD albo 🚫 Odrzucone z przyczyną odrzucenia) i przycisku Otwórz w Kit ↗. Zamknięta sprawa nie powinna wiecznie zajmować pół ekranu kanału. Poprawka zweryfikowana nie powoduje zwinięcia. Zgłoszenie wciąż czeka na wypłatę, więc zachowuje pełną kartę.
Co dodaje odpowiedź, a co tylko aktualizuje kartę
Zasada: odpowiedź w wątku powstaje wtedy, gdy wydarzyło się coś, co człowiek może później potrzebować odtworzyć. Wszystko inne tylko aktualizuje kartę.
| Zdarzenie | Odpowiedź w wątku | Karta |
|---|---|---|
| Nowe przesłane zgłoszenie | Nie. To jest ta karta | Publikowana |
| Dowolna zmiana statusu | Tak | Zaktualizowana |
| Naruszenie SLA | Tak | Zaktualizowana |
| Zatwierdzenie nagrody | Tak | Zaktualizowana |
| Zrealizowana wypłata nagrody | Tak | Zaktualizowana |
| Otrzymanie odwołania | Tak | Zaktualizowana |
| Eskalacja: zgłoszenie ocenione na poziomie ważności wyzwalającym eskalację albo zaległe zgłoszenie, o którym trzeba było powiadomić administratorów | Tak | Zaktualizowana |
| Przypisanie lub zmiana przypisania | Nie | Zaktualizowana |
Przekroczenie SLA to więcej niż jedna odpowiedź: Kit ponawia alert w rytmie ustawionym w programie (zobacz Alerty o przekroczeniu SLA; domyślnie trzy powtórzenia co sześć godzin), dopóki nie wyczerpie się pula powtórzeń. Ostatnie z nich informuje, że dalszych alertów o tym zgłoszeniu już nie będzie. Cisza po tym komunikacie oznacza wyczerpanie limitu przypomnień.
Warning
Eskalacja to odpowiedź w wątku, więc nie pojawia się w treści kanału. Osoba, która nie obserwuje wątku, może jej nie zauważyć. Nie licz na to, że kanał przerwie komuś pracę z powodu zgłoszenia Critical. Osobę odpowiedzialną powiadamia rotacja dyżurów: alarmuje osobę dyżurującą DM-em lub e-mailem, gdy zgłoszenie o poziomie ważności wyzwalającym eskalację zostaje zweryfikowane.
Odpowiedzi są celowo zwykłym tekstem, a nie kartami. Czyta się je w wątku pod kartą, która i tak niesie tytuł, poziom ważności, status i linki. Powtarzanie tej struktury zrobiłoby z wątku coś nieczytelnego. Odpowiedź o statusie zawiera przejście (Wysłane → Zwalidowane), autora zmiany oraz jego komentarz, jeśli go zostawił, przycięty tak, żeby wklejony stack trace nie zamienił się w ścianę tekstu.
Każde zdarzenie publikuje najwyżej jedną odpowiedź, niezależnie od tego, ile razy job zostanie ponowiony. Kit wiąże każdą odpowiedź z rekordem źródłowym (przejściem statusu, odwołaniem lub wypłatą), więc ponowienie zastaje odpowiedź już na miejscu.
Zgłoszenia z ograniczonym dostępem nigdy nie trafiają do Slacka
Zgłoszenie z ograniczonym dostępem nie dostaje ani karty, ani wątku, również w wersji z ukrytymi danymi.
Warning
Dostęp do kanału Slack i dostęp do Kit to osobne uprawnienia. Na kanałach mogą być goście wielokanałowi i członkowie Slack Connect z innych firm; kartę opublikowaną dziś nadal przeczyta ktoś, kto jutro zostanie odłączony od Kit. Przy zgłoszeniu z ograniczonym dostępem tajemnicą jest tytuł, poziom ważności i sam fakt, że takie zgłoszenie istnieje. Dlatego Kit nie publikuje nic, zamiast publikować ocenzurowaną kartę.
Jeśli zgłoszenie zostanie objęte ograniczeniem po opublikowaniu wątku, Kit go wycofuje:
- Karta główna zostaje zredukowana do neutralnego komunikatu, bez tytułu, bez poziomu ważności, bez ID, bez linku. Kanał dowiaduje się, że rozmowa przeniosła się do Kit, a nie czego dotyczyła.
- Własne odpowiedzi Kit w wątku są usuwane.
- Sama wiadomość główna nigdy nie jest usuwana, bo jej usunięcie osierociłoby wątek.
- Odpowiedzi napisane przez twoich współpracowników nie są usuwane. To ich własne słowa, a nie dane, które umieścił tam Kit. Kit nie może ich usunąć i tego nie robi.
Zdjęcie ograniczenia przywraca dane w tej samej karcie głównej. Nic nie jest odtwarzane: odpowiedzi usunięte przy nakładaniu ograniczenia pozostają usunięte.
Tożsamość badacza na kanale
Zanim karta kogokolwiek nazwie po imieniu, sprawdza preferencje wyróżnienia badacza. To samo ustawienie obowiązuje w twoim publicznym Hall of Fame.
Important
Odmowa obowiązuje także w Slacku. Badacz, który wybrał Anonimowo lub Poza listą, jest na karcie pokazywany jako Anonimowy. Kit respektuje ten wybór, nawet jeśli ma zapisane imię i nazwisko. Jego odmowa nie ogranicza się do publicznego Hall of Fame; obejmuje każde grono szersze niż samo zgłoszenie, a kanał Slack z gośćmi i członkami Slack Connect z innych firm jest takim gronem.
Adres e-mail badacza nigdy nie pojawia się na karcie, niezależnie od jego preferencji. Ta sama zasada obowiązuje w podglądach linków Kit w Slacku, gdy ktoś z zespołu wkleja na kanał adres URL zgłoszenia lub badacza, oraz w tym, co dostaje do dyspozycji KitBot.
Wklejanie linku do badacza
Wklej na podłączony kanał link do strony badacza, a Slack narysuje własną, małą kartę podglądu: nazwę, pod którą badacz jest wyróżniany, jego karmę i poziom, liczbę jego zgłoszeń na koncie (prawidłowych i wszystkich), stan wyróżnienia oraz datę ostatniego zgłoszenia. Zobacz badacza otwiera pełną stronę w Kit, gdzie dostęp jest sprawdzany ponownie już na miejscu. Powyższa zasada nazywania obowiązuje także na tej karcie: odmowa pokazuje się jako Anonimowy, tak samo jak badacz bez żadnej zapisanej nazwy, a adresu e-mail na karcie nie ma nigdy.
Important
Badacz, którego znasz wyłącznie z ograniczonych zgłoszeń, nie dostaje karty w ogóle. Podgląd jest wspólny dla całego kanału. Slack pobiera go raz, więc Kit nie może sprawdzić osobno uprawnień każdej osoby, która go zobaczy. Zostaje tylko zabezpieczenie na poziomie całego konta: Kit opisuje badacza dopiero wtedy, gdy przynajmniej jedno z jego zgłoszeń na tym koncie nie jest ograniczone. Brak karty to właściwa odpowiedź, a nie awaria.
Liczby również obejmują wyłącznie zgłoszenia bez ograniczonego dostępu na tym koncie. Dostęp do ich pełnej treści w Kit nadal wymaga odpowiednich uprawnień. Karta powstaje raz dla kanału, nie osobno dla każdej osoby: wszyscy na kanale widzą tę samą kartę, łącznie z gośćmi i z każdym, kto dołączy później.
Na jaki kanał trafia karta
Karta trafia na ten kanał, na który twoje konto kieruje Nowe zgłoszenie podatności, rozstrzygane zwykłą kolejnością: najpierw dokładnie to przeznaczenie, potem Wszystkie powiadomienia VDP, potem Wszystkie powiadomienia. Skonfigurujesz to w Integracje → Slack.
Dwie konsekwencje warte zapamiętania:
- Wątek może być tylko w jednym miejscu. Jeśli do tego samego przeznaczenia skierowanych jest kilka kanałów, karta trafia na jeden z nich, a nie na wszystkie.
- Istniejąca karta zostaje na swoim kanale. Późniejsza zmiana kierowania przenosi tylko to, gdzie lądują nowe zgłoszenia; nigdy nie przenosi żywego wątku.
Powiadomienia o nagrodach można skierować osobno. Jeśli skierujesz Nagroda zatwierdzona lub Wypłata ukończona na inny kanał, na przykład #finance, który nie powinien widzieć całego strumienia bezpieczeństwa, ten kanał i tak dostanie własny, samodzielny wpis, oprócz odpowiedzi w wątku. Jeśli kierowanie wskazuje ten sam kanał, na którym jest karta, jedynym wpisem jest odpowiedź w wątku: bez duplikatu.
Pytanie KitBota w wątku
Karta rozpoczynająca wątek jest powiązana ze zgłoszeniem. Po oznaczeniu @KitBot możesz więc pytać o jego status, oś czasu, SLA, możliwe duplikaty, ocenę ważności i porównanie nagrody. Zobacz Korzystanie z @KitBot w Slacku.
Jedyna rzecz, którą potrafi zapisać
Poproś KitBota, żeby podsumował dyskusję, zapisał decyzję albo zanotował ustalenia, a to, co napisze, zapisze jako notatkę wewnętrzną przy tym zgłoszeniu, pod twoim nazwiskiem, bo to ty go o to prosisz. Potwierdzi to w wątku, dorzucając link prowadzący prosto do notatki w Kicie. Jeśli nie ma potwierdzenia z linkiem, sprawdź zakładkę Rozmowa przed ponowieniem prośby.
Oznacz go w dowolnym miejscu wątku i powiedz, co ma zapisać:
@KitBot summarise this discussion as an internal note
@KitBot note that we're waiting on the researcher's PoC video
@KitBot record the decision: duplicate of the March report, not paying twice
@KitBot save a note with the repro steps we agreed on above
Zwykłe pytania działają dokładnie tak samo, na przykład @KitBot what's the SLA on this?. KitBot zapisuje coś tylko wtedy, gdy wyraźnie go o to poprosisz.
Important
Notatka napisana przez KitBota nigdy nie dotrze do badacza. Narzędzie, którym bot dysponuje w Slacku, nie obsługuje wiadomości zewnętrznych. Jest to ograniczenie narzędzia. Cokolwiek pojawi się w wątku, cokolwiek próbowałby mu wmówić tekst zgłoszenia, jedyne, co może powstać, to notatka widoczna wyłącznie dla zespołu, przy tym zgłoszeniu, którego dotyczy wątek.
Są jeszcze dwie rzeczy, których nie potrafi:
- Nie wybiera, do którego zgłoszenia pisze. Notatka trafia zawsze do tego zgłoszenia, którego karta rozpoczyna wątek, a ustala się to, zanim KitBot przeczyta choćby słowo. Żaden tekst w wątku, również napisany przez badacza, nie skieruje notatki do innego zgłoszenia.
- Nie zapisuje niczego poza wątkiem zgłoszenia. Wspomnij KitBota na zwykłym kanale, a nie ma tam w ogóle narzędzia do notatek; poprosi, żeby zadać to pytanie ponownie w wątku samego zgłoszenia.
Notatki zapisane przez KitBota to zwykłe notatki wewnętrzne: pojawiają się w zakładce Rozmowa zgłoszenia, a każdy, kto ma dostęp, może je edytować albo usunąć.
KitBot usuwa token z linku do udostępnienia współpracownikowi. Każdy, kto ma taki adres, może uruchomić proces udostępniania dla zgłoszenia, do którego nigdy nie dostał dostępu, więc jeśli taki link pojawi się w wątku, KitBot go nie powtórzy: i w odpowiedzi, i w notatce token wraca jako …. Link nadal działa u osoby, do której został wysłany; KitBot go nie rozpowszechnia.
Czego nadal nie potrafi
Cała reszta pozostaje w trybie tylko do odczytu. KitBot nie potrafi triażować, ocenić, przypisać ani odrzucić zgłoszenia; nie napisze do badacza ani nie wyśle mu e-maila; nie zatwierdzi ani nie skoryguje nagrody; nie zmieni ustawień twojego programu. Poproś go o którąkolwiek z tych rzeczy, a odeśle cię do strony zgłoszenia w Kicie.
Zapisanie notatki podlega też twoim uprawnieniom. Jeśli twoje konto w Kicie nie ma roli administratora CSIRT, KitBot powie o tym wprost i podpowie, kogo o to poprosić, zamiast pominąć zapis bez wyjaśnienia.
Jeśli wspomnisz go w wątku zgłoszenia, którego nie masz prawa widzieć, może odpowiadać jedynie na pytania dotyczące całego programu. Nigdy nie potwierdzi, że takie zgłoszenie istnieje, i nie dostaje żadnej możliwości, żeby cokolwiek do niego zapisać.
W skrócie
- Skieruj Nowe zgłoszenie podatności (albo Wszystkie powiadomienia VDP) na ten jeden kanał, który twój zespół bezpieczeństwa naprawdę czyta
- Obserwuj wątek zgłoszenia, jeśli chcesz dostawać powiadomienia o jego zmianach. Edycje karty są ciche
-
Wypróbuj
@KitBot summarise this discussion as an internal notew wątku zgłoszenia. Potwierdzenie zawiera link prowadzący prosto do notatki w Kicie -
Kieruj Nagroda zatwierdzona na
#financetylko wtedy, gdy chcesz mieć tam osobny wpis - Ogranicz dostęp do wrażliwego zgłoszenia możliwie wcześnie. Nałożenie ograniczenia na już opublikowane zostawia na kanale zaślepkę zamiast niczego
- Sprawdź, kto naprawdę jest na twoim kanale VDP: goście i członkowie Slack Connect widzą każdą kartę na tym kanale