Limity zgłoszeń i blokady spamu
Główne powody odrzucenia zgłoszenia podatności przez Kit: kontrole botów, ograniczenia IP, blokady nagłych serii i portal tylko na zaproszenie. Dowiedz się też, jak sprawdzić wpis spamu i zdjąć omyłkową blokadę.
Po co to?
Formularz zgłoszeniowy jest publiczny, więc znajdą go skanery, boty wysyłające wszystko na oślep i osoby, które uznają niedziałający link za podatność. Kit filtruje ten ruch, zanim dotrze on na tablicę triażu.
Koszty pomyłek nie są równe. Trochę spamu w kolejce to niedogodność. Omyłkowe zablokowanie badacza może pozbawić cię informacji o prawdziwej podatności i zniechęcić go do dalszych zgłoszeń.
Automatyczna blokada spamu mierzy liczbę zgłoszeń w krótkim przedziale, a nie całą historię badacza. Samo zgłoszenie stu problemów przez dwa lata nie uruchomi tej blokady.
Cztery bramki
Zgłoszenie przechodzi przez nie po kolei i zatrzymuje się na pierwszej odmowie.
| Bramka | Zakres | Konfigurowalna | Co powoduje odmowę |
|---|---|---|---|
| Dostęp do portalu | Cały portal | Tak | Portal działa tylko na zaproszenia, a odwiedzający go nie ma |
| Kontrole botów | Każde zgłoszenie | Nie | Wypełniono ukryte pole honeypot albo nie przeszedł test Cloudflare Turnstile |
| Ograniczenie endpointu | Każdy adres IP | Nie | Ponad 10 prób wysłania z jednego IP w ciągu godziny |
| Blokada spamu | Każdy program, osobno dla e-maila i IP | Tak | E-mail lub IP ma aktywną blokadę opisaną niżej |
Możesz zmienić zasady dostępu do portalu i ustawienia blokady spamu. Pozostałe limity w tej tabeli są stałe.
Note
Ograniczenie endpointu (10 prób na godzinę z IP) i blokada spamu to dwie różne rzeczy, które łatwo pomylić. Pierwsze liczy próby, także odrzucone, i samo się zeruje. Drugie liczy przyjęte zgłoszenia oraz może pozostawić trwały wpis, który zobaczysz i zwolnisz.
Jak działają blokady nagłej serii
Kit prowadzi wpis spamu dla każdego identyfikatora wysyłającego zgłoszenia do programu: jeden według adresu e-mail, drugi według adresu IP. Obie wartości są zaszyfrowane.
Każdy wpis liczy zgłoszenia w określonym przedziale:
- Pierwsze zgłoszenie otwiera przedział i ustawia licznik na 1.
- Każde następne zgłoszenie w tym przedziale zwiększa licznik o 1.
- Gdy licznik osiągnie Maksymalną liczbę zgłoszeń w przedziale, wpis zostaje zablokowany na Czas blokady z powodem Nagła seria.
- Zgłoszenie przyjęte po zamknięciu przedziału otwiera nowy i ustawia licznik na 1. Aktywna blokada musi wcześniej wygasnąć albo zostać ręcznie zdjęta.
Przedział liczy się od zgłoszenia, które go otworzyło, nie od ostatniego. Przy domyślnych 5 zgłoszeniach na 300 sekund chodzi więc o pięć zgłoszeń w ciągu pięciu minut od pierwszego.
Przykład
Przy ustawieniach domyślnych, czyli 5 zgłoszeń na 5 minut i godzinnej blokadzie:
| Czas | Zdarzenie | Licznik | Status |
|---|---|---|---|
| 10:00 | Zgłoszenie 1 otwiera przedział | 1 | Obserwowany |
| 10:01–10:03 | Zgłoszenia 2, 3 i 4 | 4 | Obserwowany |
| 10:04 | Zgłoszenie 5 zostaje przyjęte i uruchamia blokadę | 5 | Zablokowany (Nagła seria) do 11:04 |
| 10:06 | Zgłoszenie 6 | 5 | Odrzucone |
| 11:30 | Zgłoszenie 7 po wygaśnięciu blokady i dawno zamkniętym przedziale | 1 | Obserwowany |
Dwa ważne szczegóły:
- Maksymalna liczba zgłoszeń w przedziale uruchamia blokadę, a nie ogranicza przyjęcia. Przy wartości 5 piąte zgłoszenie zostanie przyjęte i dopiero wtedy uruchomi blokadę. Pierwsze odrzucone będzie szóste.
- Koniec przedziału nie skraca aktywnej blokady. Po jej wygaśnięciu kolejne przyjęte zgłoszenie rozpocznie nowy przedział, jeśli poprzedni już minął. To zastąpiło dawny błąd: licznik obejmował całą historię wpisu, więc osoba, która kiedykolwiek wysłała pięć zgłoszeń, nawet w odstępie wielu miesięcy, była blokowana na stałe, a każda kolejna próba ponownie uruchamiała blokadę.
Tip
Żeby rozróżnić aktywnego badacza od nagłej serii, spójrz na Zgłoszenia we wpisie spamu. To liczba w bieżącym przedziale, nie suma całej historii. Pełną aktywność widać na profilu badacza.
Zweryfikowani badacze mają większy limit
Badacz, którego co najmniej jedno zgłoszenie w twoim programie osiągnęło status Validated lub późniejszy i którego karma jest dodatnia, dostaje próg pomnożony przez cztery. Przy ustawieniach domyślnych jest to 20 zgłoszeń w pięć minut zamiast 5.
Zaufanie trzeba zdobyć w konkretnym programie. Reputacja w programie innego zespołu nie daje niczego w twoim. Wyższy próg obejmuje zarówno wpis e-mail, jak i IP użyte podczas zgłoszenia, więc badacz nie przejdzie pierwszej bramki tylko po to, żeby zatrzymać się na drugiej.
Próg rośnie, ale nigdy nie znika. Zaufane konto, które zaczyna zalewać program z powodu przejęcia albo zmiany zachowania właściciela, również zostanie zablokowane, tylko później. Spadek karmy do zera od razu odbiera zaufanie; zgłoszenie odrzucone jako spam kosztuje 10 punktów.
Important
Jeśli blokada nagłej serii obejmie wcześniej zweryfikowanego badacza, każdy administrator CSIRT dostanie powiadomienie w aplikacji z bezpośrednim linkiem do wpisu. Zastępuje to wcześniejszą sytuację, w której badacz z czternastoma zgłoszeniami, w tym jedną naprawioną prawdziwą podatnością, przez tydzień odbijał się od niejasnego błędu bez żadnego ostrzeżenia po stronie zespołu. Dopóki nie sprawdzisz wpisu, zakładaj możliwy fałszywy alarm.
Jak czytać wpis spamu
Dla właścicieli programu i zespołu bezpieczeństwa. Konsola znajduje się pod VDP → Wpisy spamu i wymaga aktywnej subskrypcji Kit.
Każdy wiersz odpowiada jednemu identyfikatorowi, czyli adresowi e-mail albo IP. Otwórz wpis, żeby zobaczyć jego stan i przyczynę oraz zgłoszenia wysłane już z tego identyfikatora.
Statusy
| Status | Znaczenie |
|---|---|
| Obserwowany | Został zauważony i jest liczony, ale nie jest zablokowany. To normalny stan każdej osoby, która kiedykolwiek wysłała zgłoszenie |
| Zablokowany | Zgłoszenia z tego identyfikatora są teraz odrzucane |
| Zwolniony | Ktoś z zespołu ręcznie zdjął blokadę |
Dlaczego został zablokowany
| Powód | Kto ustawia | Co zdejmuje blokadę |
|---|---|---|
| Nagła seria | Kit automatycznie po osiągnięciu progu | Upływ terminu Zablokowany do albo Zwolnij |
| Ręcznie | Członek zespołu klikający Zablokuj | Upływ tygodnia albo Zwolnij |
Ręczna blokada trwa tydzień bez względu na skonfigurowany Czas blokady. To ustawienie dotyczy tylko automatycznych blokad nagłej serii.
Liczniki
| Pole | Co pokazuje |
|---|---|
| Zgłoszenia | Zgłoszenia przyjęte w bieżącym przedziale |
| Odrzucone próby | Ile razy identyfikator został odrzucony podczas blokady |
| Ostatnio widziany | Ostatnie przyjęte zgłoszenie |
| Zablokowany do | Kiedy automatyczna blokada sama wygaśnie. Puste pole oznacza brak terminu |
Odrzucone próby najlepiej pokazują rodzaj blokady. Kilka odrzuceń i późniejsza cisza zwykle oznacza badacza, który zrezygnował, więc warto to sprawdzić. Setki odrzuceń mogą wskazywać na automatyczne ponawianie prób; sama liczba nie rozstrzyga, kto je wysyła.
Ręczne blokowanie i zwalnianie
- Zablokuj od razu nakłada tygodniową ręczną blokadę na identyfikator.
- Zwolnij zdejmuje blokadę dowolnego rodzaju i nadaje wpisowi status Zwolniony.
Important
Zwolnienie nie jest allowlistą. Identyfikator jest ponownie obserwowany od zera, a kolejna seria automatycznie go zablokuje. Jeśli badacz ma uzasadnioną potrzebę wysyłania wielu zgłoszeń, podnieś próg zamiast stale go zwalniać.
Blokada dotyczy identyfikatora, nie osoby. Ktoś z zablokowanym e-mailem nadal może wysłać zgłoszenie z tego samego IP pod innym adresem, a zwolnienie e-maila nie zmienia oddzielnej blokady IP. Jeśli badacz nadal ma problem po zwolnieniu adresu e-mail, sprawdź także wpis IP.
Warning
Blokady IP obejmują przypadkowe osoby. Firmowy NAT, sieć uczelni, wyjścia VPN i węzły wyjściowe Tor umieszczają wiele niezależnych osób pod jednym adresem, a badacze korzystają ze wszystkich tych rozwiązań. Przed ręcznym zablokowaniem IP sprawdź, czy stojące za nim zgłoszenia rzeczywiście pochodzą od jednej osoby.
Dostrajanie progów
Ustawienia znajdziesz pod Ustawienia programu → Spam. Kontekst zakładki opisuje Konfigurowanie programu.
| Objaw | Zmiana |
|---|---|
| Prawdziwi badacze trafiają na blokadę podczas metodycznej pracy nad celem | Zwiększ Maksymalną liczbę zgłoszeń w przedziale albo skróć Przedział, żeby zgłoszenia trafiły do osobnych przedziałów |
| Boty przechodzą i zapełniają tablicę | Zmniejsz Maksymalną liczbę zgłoszeń w przedziale i wydłuż Czas blokady |
| Jeden badacz wysyła prawidłowe partie, np. osobno opisane powiązane znaleziska | Podnieś próg zamiast wielokrotnie go zwalniać |
| Blokady trwają dłużej niż nadużycie | Skróć Czas blokady; dotyczy tylko blokad automatycznych |
Wskazówka niezależna od ustawień: próg serii powinien być wyższy niż największa prawidłowa partia, którą chcesz przyjąć. Pięć zgłoszeń w pięć minut to szybko dla człowieka opisującego kroki odtworzenia, ale nadal jest to możliwe. Badacz, który przygotował je offline i wkleił po kolei, wygląda dokładnie jak zalew.
Co widzi badacz
Dla badaczy bezpieczeństwa i osób, które odpowiadają na ich pytania.
Komunikat zależy od przyczyny odrzucenia. Przy blokadzie spamu Kit nie ujawnia szczegółów reguły, żeby utrudnić jej obchodzenie:
| Bramka | Komunikat w formularzu |
|---|---|
| Portal tylko na zaproszenia | „Wymagane zaproszenie” wraz z formularzem prośby o dostęp |
| Kontrola bota | „Ukończ weryfikację bezpieczeństwa i spróbuj ponownie.” |
| Ograniczenie endpointu | „Zbyt wiele zgłoszeń. Spróbuj ponownie później.” |
| Blokada spamu | „Nie udało się teraz przetworzyć zgłoszenia.” |
Jeśli jesteś badaczem i zgłoszenie zostało odrzucone:
- Poczekaj godzinę i spróbuj ponownie. Zarówno ograniczenie endpointu, jak i domyślna blokada serii zdejmują się samodzielnie. Sam koniec przedziału zliczania nie skraca aktywnej blokady.
- Nie próbuj w kółko. Każda odmowa jest liczona we wpisie. Wiele ponowień może sprawić, że osoba sprawdzająca wpis uzna twoje próby za działanie bota.
-
Wyślij jeden prosty e-mail na adres kontaktowy z pliku security.txt, zwykle
security@. Napisz, że formularz odrzucił zgłoszenie, i podaj przybliżony czas. Ten adres nie podlega filtrom formularza. - Nie umieszczaj w tej wiadomości danych wrażliwych. Poproś o odblokowanie, a opis podatności zachowaj do formularza.
Jeśli prowadzisz program i badacz zgłasza taki problem, jego identyfikator znajdziesz we Wpisach spamu. Wyszukaj adres e-mail, otwórz wpis i zwolnij go.
W skrócie
- Upewnij się, że próg serii jest wyższy niż największa prawidłowa partia, którą chcesz przyjąć
- Przejrzyj Wpisy spamu i znajdź Zablokowane wiersze z niewielką liczbą Odrzuconych prób; za nimi mogą stać ludzie
- Zwolnij wpisy wyglądające na badaczy i podnieś próg zamiast ponownie zwalniać ich za tydzień
- Zanim poinformujesz badacza o odblokowaniu, sprawdź oddzielny wpis IP
Co dalej
- Konfigurowanie programu: zakładka Spam obok pozostałych ustawień programu
- Portal badacza: formularz zgłoszeniowy, dostęp tylko na zaproszenia i portal z magic linkiem
- Triaż zgłoszeń: co robić ze zgłoszeniami, które przeszły przez filtry
- Badanie adresów IP: sprawdzenie adresu przed ręczną blokadą
- Weryfikacja adresu e-mail: rozpoznawanie dostawców jednorazowych skrzynek