Logo StartupKit
PL

Żądania usunięcia treści

Przyjmuj i obsługuj zgłoszenia nadużyć od osób trzecich, takie jak phishing i podszywanie się pod markę zgłaszane przez zespoły CERT i działy nadużyć, obok programu ujawniania podatności.

Po co to?

Nie wszystko, co trafia do programu bezpieczeństwa, jest zgłoszeniem podatności. Jeśli platforma hostuje treści użytkowników, wcześniej czy później zespół CERT albo dział nadużyć zgłosi stronę phishingową lub witrynę podszywającą się pod markę, działającą w twojej infrastrukturze. Poprosi o pilne usunięcie i dokładne potwierdzenie wykonanej czynności wraz z czasem.

Takie sprawy nie pasują do formularza ujawniania podatności. Nie ma ważności do oceny ani nagrody do wypłaty, a zgłaszającym nie jest badacz testujący zakres programu. To osoba trzecia prosząca o usunięcie szkodliwej treści. Kit przyjmuje takie sprawy osobnym formularzem. Mają własne statusy i zapis działań, który pozwala odpowiedzieć zgłaszającemu zespołowi.

Czym jest żądanie usunięcia treści

To ustrukturyzowane zgłoszenie nadużycia wysłane przez publiczną stronę ujawniania. Zawiera dane zgłaszającej organizacji i adres kontaktowy, rodzaj nadużycia, np. phishing poświadczeń lub podszywanie się pod markę, lokalizację szkodliwej treści oraz oczekiwane działanie.

Celowo oddzielamy je od zgłoszeń podatności:

Zgłoszenie podatności Żądanie usunięcia treści
Kto wysyła Badacz bezpieczeństwa Zespół CERT, dział nadużyć albo poszkodowana marka
Co opisuje Słabość w twoich systemach Szkodliwą treść hostowaną na platformie
Ważność i nagroda Ocena CVSS, macierz nagród Nie dotyczy
Walidacja zakresu Sprawdzane względem zakresu programu Można zgłosić podejrzenie nadużycia dotyczące twoich zasobów; zasadność sprawdza zespół
Kto reaguje Zespół triażu Dowolna osoba z listy powiadomień; konto Kit nie jest potrzebne

Note

Zgłoszone adresy URL są traktowane jako wrogie. Wskazują infrastrukturę napastnika. Kit zapisuje i wyświetla je jako zwykły nieaktywny tekst oraz nigdy ich nie odwiedza ani nie pobiera.

Włączanie powiadomień

Funkcja jest opcjonalna i domyślnie wyłączona. Włącz ją osobno dla każdego programu w ustawieniach, gdzie konfigurujesz też listę adresów do powiadomienia. Trafia na nią każda nowa sprawa. Typowe wpisy to alias działu nadużyć, zespół trust and safety albo osoba odpowiedzialna za usuwanie treści.

Dopóki funkcja pozostaje wyłączona, nic się nie zmienia: publiczna strona ujawniania pokazuje wyłącznie formularz zgłoszenia podatności.

Publiczny formularz

Po włączeniu publiczna strona ujawniania, czyli ta sama, do której prowadzi security.txt, pokazuje obok formularza podatności drugą opcję: zgłoszenie nadużycia do usunięcia. Zgłaszający podaje organizację i dane kontaktowe, klasyfikuje nadużycie, wskazuje szkodliwą treść oraz może dołączyć dowody.

Formularz stosuje kontrolę dostępu do portalu, honeypot, Cloudflare Turnstile i limit 10 prób na godzinę z jednego IP. Nie korzysta z wpisów blokady spamu. Te odrębne mechanizmy opisują Limity zgłoszeń i blokady spamu.

Po nadejściu zgłoszenia każdy adres z listy dostaje e-mail z linkiem do obsługi sprawy. Uwzględnia to realia reagowania na nadużycia: osoba usuwająca stronę phishingową często nie jest użytkownikiem Kit.

  • Nie wymaga logowania do Kit. Każda osoba mająca link może obsłużyć sprawę.
  • Działa przez 14 dni od utworzenia powiadomienia.
  • Dotyczy tylko tej jednej sprawy. Nie daje dostępu do niczego innego na koncie.

Po otwarciu linku widać treść i dokładnie trzy działania:

Działanie Co robi
Potwierdź Potwierdza, że zespół widział powiadomienie i się nim zajmuje
Oznacz wykonane działanie Zapisuje krótką notatkę o wykonanej czynności, np. „usunięto stronę, zawieszono konto”, i rozwiązuje sprawę
Odrzuć Zamyka sprawę jako nieprawidłową albo spoza zakresu

Po rozwiązaniu albo odrzuceniu link staje się tylko do odczytu. Pokazuje końcowy stan, ale nie pozwala niczego zmienić, nawet jeśli 14 dni jeszcze nie minęło.

Zarządzanie z dashboardu

Członkowie zalogowani do Kit mogą przeglądać i obsługiwać wszystkie powiadomienia w sekcji Workflow dashboardu CSIRT. Każda sprawa przechodzi prosty cykl: wysłana, potwierdzona, działanie wykonane, rozwiązana albo odrzucona. Każda zmiana trafia na oś czasu bez względu na to, czy wykonała ją zalogowana osoba, czy ktoś używający linku z e-maila. Gdy zgłaszający zespół CERT poprosi o opis wykonanego działania i jego czas, odpowiedź znajdziesz właśnie tam.

W skrócie

  • Włącz powiadomienia o żądaniu usunięcia treści w ustawieniach programu
  • Dodaj dział nadużyć i zespół trust and safety do listy adresów do powiadomienia
  • Sprawdź, czy opcja zgłoszenia nadużycia jest widoczna na publicznej stronie ujawniania
  • Ustal wewnętrznie, kto potwierdza sprawę, kto usuwa treść i kto zapisuje wynik
  • Regularnie przeglądaj otwarte sprawy w sekcji Workflow dashboardu CSIRT

Co dalej

Wpisz, aby wyszukać...