Logo StartupKit
PL

Limity zgłoszeń i blokady spamu

Główne powody odrzucenia zgłoszenia podatności przez Kit: kontrole botów, ograniczenia IP, blokady nagłych serii i portal tylko na zaproszenie. Dowiedz się też, jak sprawdzić wpis spamu i zdjąć omyłkową blokadę.

Po co to?

Formularz zgłoszeniowy jest publiczny, więc znajdą go skanery, boty wysyłające wszystko na oślep i osoby, które uznają niedziałający link za podatność. Kit filtruje ten ruch, zanim dotrze on na tablicę triażu.

Koszty pomyłek nie są równe. Trochę spamu w kolejce to niedogodność. Omyłkowe zablokowanie badacza może pozbawić cię informacji o prawdziwej podatności i zniechęcić go do dalszych zgłoszeń.

Automatyczna blokada spamu mierzy liczbę zgłoszeń w krótkim przedziale, a nie całą historię badacza. Samo zgłoszenie stu problemów przez dwa lata nie uruchomi tej blokady.

Cztery bramki

Zgłoszenie przechodzi przez nie po kolei i zatrzymuje się na pierwszej odmowie.

Bramka Zakres Konfigurowalna Co powoduje odmowę
Dostęp do portalu Cały portal Tak Portal działa tylko na zaproszenia, a odwiedzający go nie ma
Kontrole botów Każde zgłoszenie Nie Wypełniono ukryte pole honeypot albo nie przeszedł test Cloudflare Turnstile
Ograniczenie endpointu Każdy adres IP Nie Ponad 10 prób wysłania z jednego IP w ciągu godziny
Blokada spamu Każdy program, osobno dla e-maila i IP Tak E-mail lub IP ma aktywną blokadę opisaną niżej

Możesz zmienić zasady dostępu do portalu i ustawienia blokady spamu. Pozostałe limity w tej tabeli są stałe.

Note

Ograniczenie endpointu (10 prób na godzinę z IP) i blokada spamu to dwie różne rzeczy, które łatwo pomylić. Pierwsze liczy próby, także odrzucone, i samo się zeruje. Drugie liczy przyjęte zgłoszenia oraz może pozostawić trwały wpis, który zobaczysz i zwolnisz.

Jak działają blokady nagłej serii

Kit prowadzi wpis spamu dla każdego identyfikatora wysyłającego zgłoszenia do programu: jeden według adresu e-mail, drugi według adresu IP. Obie wartości są zaszyfrowane.

Każdy wpis liczy zgłoszenia w określonym przedziale:

  1. Pierwsze zgłoszenie otwiera przedział i ustawia licznik na 1.
  2. Każde następne zgłoszenie w tym przedziale zwiększa licznik o 1.
  3. Gdy licznik osiągnie Maksymalną liczbę zgłoszeń w przedziale, wpis zostaje zablokowany na Czas blokady z powodem Nagła seria.
  4. Zgłoszenie przyjęte po zamknięciu przedziału otwiera nowy i ustawia licznik na 1. Aktywna blokada musi wcześniej wygasnąć albo zostać ręcznie zdjęta.

Przedział liczy się od zgłoszenia, które go otworzyło, nie od ostatniego. Przy domyślnych 5 zgłoszeniach na 300 sekund chodzi więc o pięć zgłoszeń w ciągu pięciu minut od pierwszego.

Przykład

Przy ustawieniach domyślnych, czyli 5 zgłoszeń na 5 minut i godzinnej blokadzie:

Czas Zdarzenie Licznik Status
10:00 Zgłoszenie 1 otwiera przedział 1 Obserwowany
10:01–10:03 Zgłoszenia 2, 3 i 4 4 Obserwowany
10:04 Zgłoszenie 5 zostaje przyjęte i uruchamia blokadę 5 Zablokowany (Nagła seria) do 11:04
10:06 Zgłoszenie 6 5 Odrzucone
11:30 Zgłoszenie 7 po wygaśnięciu blokady i dawno zamkniętym przedziale 1 Obserwowany

Dwa ważne szczegóły:

  • Maksymalna liczba zgłoszeń w przedziale uruchamia blokadę, a nie ogranicza przyjęcia. Przy wartości 5 piąte zgłoszenie zostanie przyjęte i dopiero wtedy uruchomi blokadę. Pierwsze odrzucone będzie szóste.
  • Koniec przedziału nie skraca aktywnej blokady. Po jej wygaśnięciu kolejne przyjęte zgłoszenie rozpocznie nowy przedział, jeśli poprzedni już minął. To zastąpiło dawny błąd: licznik obejmował całą historię wpisu, więc osoba, która kiedykolwiek wysłała pięć zgłoszeń, nawet w odstępie wielu miesięcy, była blokowana na stałe, a każda kolejna próba ponownie uruchamiała blokadę.

Tip

Żeby rozróżnić aktywnego badacza od nagłej serii, spójrz na Zgłoszenia we wpisie spamu. To liczba w bieżącym przedziale, nie suma całej historii. Pełną aktywność widać na profilu badacza.

Zweryfikowani badacze mają większy limit

Badacz, którego co najmniej jedno zgłoszenie w twoim programie osiągnęło status Validated lub późniejszy i którego karma jest dodatnia, dostaje próg pomnożony przez cztery. Przy ustawieniach domyślnych jest to 20 zgłoszeń w pięć minut zamiast 5.

Zaufanie trzeba zdobyć w konkretnym programie. Reputacja w programie innego zespołu nie daje niczego w twoim. Wyższy próg obejmuje zarówno wpis e-mail, jak i IP użyte podczas zgłoszenia, więc badacz nie przejdzie pierwszej bramki tylko po to, żeby zatrzymać się na drugiej.

Próg rośnie, ale nigdy nie znika. Zaufane konto, które zaczyna zalewać program z powodu przejęcia albo zmiany zachowania właściciela, również zostanie zablokowane, tylko później. Spadek karmy do zera od razu odbiera zaufanie; zgłoszenie odrzucone jako spam kosztuje 10 punktów.

Important

Jeśli blokada nagłej serii obejmie wcześniej zweryfikowanego badacza, każdy administrator CSIRT dostanie powiadomienie w aplikacji z bezpośrednim linkiem do wpisu. Zastępuje to wcześniejszą sytuację, w której badacz z czternastoma zgłoszeniami, w tym jedną naprawioną prawdziwą podatnością, przez tydzień odbijał się od niejasnego błędu bez żadnego ostrzeżenia po stronie zespołu. Dopóki nie sprawdzisz wpisu, zakładaj możliwy fałszywy alarm.

Jak czytać wpis spamu

Dla właścicieli programu i zespołu bezpieczeństwa. Konsola znajduje się pod VDP → Wpisy spamu i wymaga aktywnej subskrypcji Kit.

Każdy wiersz odpowiada jednemu identyfikatorowi, czyli adresowi e-mail albo IP. Otwórz wpis, żeby zobaczyć jego stan i przyczynę oraz zgłoszenia wysłane już z tego identyfikatora.

Statusy

Status Znaczenie
Obserwowany Został zauważony i jest liczony, ale nie jest zablokowany. To normalny stan każdej osoby, która kiedykolwiek wysłała zgłoszenie
Zablokowany Zgłoszenia z tego identyfikatora są teraz odrzucane
Zwolniony Ktoś z zespołu ręcznie zdjął blokadę

Dlaczego został zablokowany

Powód Kto ustawia Co zdejmuje blokadę
Nagła seria Kit automatycznie po osiągnięciu progu Upływ terminu Zablokowany do albo Zwolnij
Ręcznie Członek zespołu klikający Zablokuj Upływ tygodnia albo Zwolnij

Ręczna blokada trwa tydzień bez względu na skonfigurowany Czas blokady. To ustawienie dotyczy tylko automatycznych blokad nagłej serii.

Liczniki

Pole Co pokazuje
Zgłoszenia Zgłoszenia przyjęte w bieżącym przedziale
Odrzucone próby Ile razy identyfikator został odrzucony podczas blokady
Ostatnio widziany Ostatnie przyjęte zgłoszenie
Zablokowany do Kiedy automatyczna blokada sama wygaśnie. Puste pole oznacza brak terminu

Odrzucone próby najlepiej pokazują rodzaj blokady. Kilka odrzuceń i późniejsza cisza zwykle oznacza badacza, który zrezygnował, więc warto to sprawdzić. Setki odrzuceń mogą wskazywać na automatyczne ponawianie prób; sama liczba nie rozstrzyga, kto je wysyła.

Ręczne blokowanie i zwalnianie

  • Zablokuj od razu nakłada tygodniową ręczną blokadę na identyfikator.
  • Zwolnij zdejmuje blokadę dowolnego rodzaju i nadaje wpisowi status Zwolniony.

Important

Zwolnienie nie jest allowlistą. Identyfikator jest ponownie obserwowany od zera, a kolejna seria automatycznie go zablokuje. Jeśli badacz ma uzasadnioną potrzebę wysyłania wielu zgłoszeń, podnieś próg zamiast stale go zwalniać.

Blokada dotyczy identyfikatora, nie osoby. Ktoś z zablokowanym e-mailem nadal może wysłać zgłoszenie z tego samego IP pod innym adresem, a zwolnienie e-maila nie zmienia oddzielnej blokady IP. Jeśli badacz nadal ma problem po zwolnieniu adresu e-mail, sprawdź także wpis IP.

Warning

Blokady IP obejmują przypadkowe osoby. Firmowy NAT, sieć uczelni, wyjścia VPN i węzły wyjściowe Tor umieszczają wiele niezależnych osób pod jednym adresem, a badacze korzystają ze wszystkich tych rozwiązań. Przed ręcznym zablokowaniem IP sprawdź, czy stojące za nim zgłoszenia rzeczywiście pochodzą od jednej osoby.

Dostrajanie progów

Ustawienia znajdziesz pod Ustawienia programu → Spam. Kontekst zakładki opisuje Konfigurowanie programu.

Objaw Zmiana
Prawdziwi badacze trafiają na blokadę podczas metodycznej pracy nad celem Zwiększ Maksymalną liczbę zgłoszeń w przedziale albo skróć Przedział, żeby zgłoszenia trafiły do osobnych przedziałów
Boty przechodzą i zapełniają tablicę Zmniejsz Maksymalną liczbę zgłoszeń w przedziale i wydłuż Czas blokady
Jeden badacz wysyła prawidłowe partie, np. osobno opisane powiązane znaleziska Podnieś próg zamiast wielokrotnie go zwalniać
Blokady trwają dłużej niż nadużycie Skróć Czas blokady; dotyczy tylko blokad automatycznych

Wskazówka niezależna od ustawień: próg serii powinien być wyższy niż największa prawidłowa partia, którą chcesz przyjąć. Pięć zgłoszeń w pięć minut to szybko dla człowieka opisującego kroki odtworzenia, ale nadal jest to możliwe. Badacz, który przygotował je offline i wkleił po kolei, wygląda dokładnie jak zalew.

Co widzi badacz

Dla badaczy bezpieczeństwa i osób, które odpowiadają na ich pytania.

Komunikat zależy od przyczyny odrzucenia. Przy blokadzie spamu Kit nie ujawnia szczegółów reguły, żeby utrudnić jej obchodzenie:

Bramka Komunikat w formularzu
Portal tylko na zaproszenia „Wymagane zaproszenie” wraz z formularzem prośby o dostęp
Kontrola bota „Ukończ weryfikację bezpieczeństwa i spróbuj ponownie.”
Ograniczenie endpointu „Zbyt wiele zgłoszeń. Spróbuj ponownie później.”
Blokada spamu „Nie udało się teraz przetworzyć zgłoszenia.”

Jeśli jesteś badaczem i zgłoszenie zostało odrzucone:

  1. Poczekaj godzinę i spróbuj ponownie. Zarówno ograniczenie endpointu, jak i domyślna blokada serii zdejmują się samodzielnie. Sam koniec przedziału zliczania nie skraca aktywnej blokady.
  2. Nie próbuj w kółko. Każda odmowa jest liczona we wpisie. Wiele ponowień może sprawić, że osoba sprawdzająca wpis uzna twoje próby za działanie bota.
  3. Wyślij jeden prosty e-mail na adres kontaktowy z pliku security.txt, zwykle security@. Napisz, że formularz odrzucił zgłoszenie, i podaj przybliżony czas. Ten adres nie podlega filtrom formularza.
  4. Nie umieszczaj w tej wiadomości danych wrażliwych. Poproś o odblokowanie, a opis podatności zachowaj do formularza.

Jeśli prowadzisz program i badacz zgłasza taki problem, jego identyfikator znajdziesz we Wpisach spamu. Wyszukaj adres e-mail, otwórz wpis i zwolnij go.

W skrócie

  • Upewnij się, że próg serii jest wyższy niż największa prawidłowa partia, którą chcesz przyjąć
  • Przejrzyj Wpisy spamu i znajdź Zablokowane wiersze z niewielką liczbą Odrzuconych prób; za nimi mogą stać ludzie
  • Zwolnij wpisy wyglądające na badaczy i podnieś próg zamiast ponownie zwalniać ich za tydzień
  • Zanim poinformujesz badacza o odblokowaniu, sprawdź oddzielny wpis IP

Co dalej

Wpisz, aby wyszukać...