Triaż zgłoszeń
Jak korzystać z tablicy Kanban do triażu, odczytywać wskaźniki SLA, oceniać ważność oraz rozwiązywać lub odrzucać zgłoszenia.
Po co tablica triażu
Bez ustalonego procesu triażu trudniej ocenić i obsłużyć zgłoszenia podatności. Prawidłowe zgłoszenia giną w szumie, terminy SLA są przekraczane niezauważenie, a badacze rezygnują ze współpracy z programem. Tablica Kanban pokazuje zespołowi wszystkie otwarte zgłoszenia wraz ze stanem SLA i aktualizuje je w czasie rzeczywistym.
Tablica triażu
Przejdź do VDP > Tablica triażu, aby zobaczyć wszystkie zgłoszenia uporządkowane według statusu. Każda kolumna reprezentuje etap cyklu życia zgłoszenia, a każda karta odpowiada pojedynczemu zgłoszeniu.
Tablica obsługuje dwa widoki:
- Widok tablicy: kolumny Kanban z kartami, które można przeciągać między kolumnami (domyślny)
- Widok listy: sortowalna tabela z tymi samymi filtrami
Każda karta zgłoszenia zawiera:
| Element | Opis |
|---|---|
| ID zgłoszenia | Identyfikator z prefiksem (np. rpt_abc123) |
| Tytuł | Tytuł podatności, skrócony do 40 znaków |
| Oznaczenie ważności | Kolorowe oznaczenie poziomu ważności z oceny |
| Odliczanie SLA | Pozostały czas ze wskaźnikiem zielonym/żółtym/czerwonym |
| Osoba przypisana | Awatar członka zespołu lub „Nieprzypisane” |
| Flagi | Ostrzeżenie o duplikacie lub oznaczenie wstępnej oceny AI, jeśli dotyczy |
Pasek filtrów nad kolumnami pozwala zawęzić widok:
- Ważność: wielokrotny wybór (od Informational do Super Critical)
- Osoba przypisana: lista rozwijana (członkowie zespołu + „Nieprzypisane”)
- SLA: On Track / At Risk / Breached
- Wyszukiwanie: filtrowanie po tytule, ID zgłoszenia lub adresie e-mail badacza
Trzy ostatnie kolumny (Fix Verified, Paid, Dismissed) są domyślnie zwinięte i wyświetlają jedynie liczbę elementów. Kliknięcie rozwija kolumnę.
Cykl życia zgłoszenia
Każde zgłoszenie ma status, który określa dostępne dalsze kroki. Kartę można przeciągnąć między kolumnami na tablicy albo skorzystać z przycisków statusu na banerze strony zgłoszenia. Główny przycisk służy do następnego kroku, a menu zawiera pozostałe dozwolone zmiany statusu. Do każdej zmiany statusu można dołączyć notatkę (pojawia się ona na osi czasu), a cofnięcie zgłoszenia do wcześniejszego stanu jej wymaga. Przy odrzuceniu zawsze trzeba podać powód: przeciągnięcie karty do kolumny Dismissed otwiera okno odrzucania, zamiast po cichu zamykać zgłoszenie (zobacz Odrzucanie zgłoszeń).
stateDiagram-v2
NeedsClarification: Needs Clarification
InProgress: In Progress
FixVerified: Fix Verified
[*] --> Submitted
Submitted --> Triaged
Triaged --> Validated
Triaged --> NeedsClarification
Validated --> InProgress
InProgress --> Resolved
Resolved --> FixVerified
FixVerified --> Paid
Paid --> [*]
Submitted --> Dismissed
Triaged --> Dismissed
NeedsClarification --> Dismissed
Validated --> Dismissed
InProgress --> Dismissed
Dismissed --> Submitted: Ponowne otwarcie
| Status | Znaczenie |
|---|---|
| Submitted | Stan początkowy po przesłaniu formularza przez badacza |
| Triaged | Zespół zapoznał się ze zgłoszeniem i rozpoczął ocenę |
| Needs Clarification | Zespół wysłał pytanie; oczekiwanie na odpowiedź badacza |
| Validated | Potwierdzona realna podatność w zakresie programu; rozpoczyna się praca nad poprawką |
| In Progress | Trwają prace inżynieryjne nad poprawką |
| Resolved | Poprawka wdrożona; badacz powiadomiony |
| Fix Verified | Badacz potwierdził działanie poprawki (opcjonalny krok ponownej weryfikacji) |
| Paid | Nagroda wypłacona, cykl życia zakończony |
| Dismissed | Zamknięte bez poprawki; możliwe z Submitted, Triaged, Needs Clarification, Validated lub In Progress |
Dwa szczególne przejścia:
- Status Dismissed jest dostępny z Submitted, Triaged, Needs Clarification, Validated lub In Progress (nie z Resolved ani Fix Verified). Badacz zawsze otrzymuje powiadomienie z podaniem przyczyny. Jeśli zgłoszenie ma zatwierdzoną nagrodę, odrzucenie powoduje również jej cofnięcie. Zobacz sekcję Odrzucanie zgłoszeń poniżej.
- Dismissed > Submitted otwiera zgłoszenie ponownie po błędnym odrzuceniu. Ponowne otwarcie nie przywraca cofniętej nagrody. Po ponownej walidacji zgłoszenia zatwierdź nową ręcznie.
Każda zmiana statusu jest rejestrowana w dzienniku audytu zgłoszenia z informacją o autorze, znacznikiem czasu i opcjonalnym komentarzem. Szczegóły wysyłania wiadomości do badaczy na poszczególnych etapach opisano w Komunikacji z badaczami.
Gdy zgłoszenie zostanie rozwiązane, zapisz prywatną analizę przyczyny źródłowej w zakładce Postmortem. To twój wewnętrzny zapis audytowy, do pobrania jako dossier PDF dla pojedynczego zgłoszenia. Zobacz Postmortemy i analizę przyczyny źródłowej.
Przejście do statusu Validated uruchamia też powiadomienie zespołu: jeśli zgłoszenie należy do obszaru produktu z kanałem Slack, zespół dostaje wiadomość z możliwością przejęcia sprawy. Zobacz Kierowanie zgłoszeń do zespołów.
Wskaźniki SLA
Każda karta zgłoszenia wyświetla oznaczenie SLA, dzięki czemu zespół szybko zauważy zaległości. Zegar SLA potwierdzenia odbioru startuje w momencie przesłania zgłoszenia.
| Oznaczenie | Kolor | Znaczenie |
|---|---|---|
| On Track | Zielony | Przed upływem terminu SLA |
| At Risk | Żółty | Termin SLA się zbliża, konieczne szybkie działanie |
| Breached | Czerwony | Termin SLA został przekroczony |
Filtr SLA na tablicy triażu z wybraną opcją Breached natychmiast wyświetli zgłoszenia wymagające uwagi. Cele SLA konfiguruje się dla każdego poziomu ważności w VDP > Program Settings > SLAs.
Przekroczenie SLA powiadamia osobę na dyżurze, a gdy nikt nie ma dyżuru albo zgłoszenie nie ma właściciela, także administratorów programu. Oś czasu zgłoszenia pokazuje każdy alert i to, do kogo dotarł. Zobacz Gdy nikt nie może zająć się przekroczeniem SLA.
Wstępna ocena AI
Wstępna ocena AI analizuje treść zgłoszenia w tle i zapisuje wynik przy zgłoszeniu. Może wskazać podejrzenie treści niskiej jakości lub wygenerowanej przez AI. Czas ukończenia zależy od dostępności usługi i limitu kredytów AI.
Model szuka cech mogących wskazywać na masowo przygotowane lub sfabrykowane zgłoszenie. Ocenia przekazany tekst; nie sprawdza samodzielnie kodu aplikacji ani publicznych baz CVE. Wynik wymaga weryfikacji.
| Sygnał | Czego dotyczy podejrzenie |
|---|---|
| Zmyślone funkcje | Odwołania do nazw funkcji, metod API lub ścieżek plików, które są prawdopodobne, ale najpewniej wymyślone |
| Sfabrykowane CVE | Numery CVE nieistniejące w publicznych bazach danych |
| Znane CVE jako nowe | Znana, publicznie ujawniona podatność przedstawiona jako nowe odkrycie |
| Brak konkretnego PoC | Brak proof of concept, brak kroków odnoszących się do badanego celu, brak porównania oczekiwanego i faktycznego wyniku |
| Niejasne kroki reprodukcji | Ogólnikowe kroki typu „przejdź do strony logowania i wpisz payload”, pasujące do dowolnej aplikacji |
| Szablonowy język | Sztampowe frazy typu „As a security researcher, I discovered…” bez odniesienia do badanego celu |
| Szablonowa struktura | Sztywne numerowane sekcje i pogrubione nagłówki sugerujące skopiowanie z generatora zgłoszeń |
| Ogólnikowe zalecenia naprawcze | Szablonowe porady typu „sanitize all inputs” bez wskazówek dotyczących badanego celu |
| Niespójne szczegóły techniczne | Technologie, frameworki lub wersje niezgodne z badanym endpointem |
| Odwołania do nieistniejących elementów kodu | Sfabrykowane hasze commitów, nazwy funkcji lub ścieżki plików niemożliwe do zweryfikowania |
| Opis akademicki | Podatność opisano w abstrakcyjnych, podręcznikowych kategoriach zamiast jako konkretne, możliwe do wykorzystania odkrycie w badanym celu |
| Ogólnikowy tytuł | Niejasny, uniwersalny tytuł zgłoszenia, który może pasować do niemal dowolnej aplikacji |
Model podaje ocenę pewności (0–100) i rekomendację:
| Rekomendacja | Zakres wyniku | Efekt |
|---|---|---|
| Pass | 0–30 | Zgłoszenie pojawia się na tablicy normalnie |
| Review | 31–60 | Zgłoszenie pojawia się z dyskretnym znacznikiem do przeglądu |
| Flag | 61–100 | Karta Kanban zgłoszenia pokazuje oznaczenie wstępnej oceny AI |
Wstępna ocena AI nigdy nie odrzuca zgłoszenia automatycznie. Oznaczone zgłoszenia pozostają widoczne i dostępne do obsługi. Oznaczenie wskazuje treść do dodatkowej weryfikacji; samo nie rozstrzyga o zasadności zgłoszenia.
Ocena ważności
Po otwarciu zgłoszenia kliknięcie Assess (Oceń) uruchamia ocenę punktową za pomocą CVSS v3.1. Wbudowany kalkulator przeprowadza przez osiem metryk:
| Metryka | Opcje |
|---|---|
| Attack Vector | Network, Adjacent, Local, Physical |
| Attack Complexity | Low, High |
| Privileges Required | None, Low, High |
| User Interaction | None, Required |
| Scope | Unchanged, Changed |
| Confidentiality Impact | None, Low, High |
| Integrity Impact | None, Low, High |
| Availability Impact | None, Low, High |
System automatycznie oblicza wynik bazowy i przypisuje go do poziomu ważności:
| Poziom | Zakres CVSS |
|---|---|
| Super Critical | 10,0 |
| Critical | 9,0–9,9 |
| High | 7,0–8,9 |
| Medium | 4,0–6,9 |
| Low | 0,1–3,9 |
| Informational | 0,0 |
Po ocenie poziom ważności odblokowuje sugerowany przedział nagrody z macierzy nagród. Ocena jest też warunkiem przekazania kwoty do dyskusji zespołu w programie z macierzą nagród. Bez poziomu ważności nie ma limitu, z którym dałoby się porównać proponowaną kwotę. Wektor CVSS jest zapisywany w zgłoszeniu i widoczny w dzienniku audytu. Jeśli ważność wynosi Critical lub Super Critical, Kit publikuje wiadomość o eskalacji w wątku Slack zgłoszenia, a gdy zgłoszenie zostanie zwalidowane, wzywa twoją osobę dyżurującą.
Odrzucanie zgłoszeń
Kliknięcie Dismiss (Odrzuć) na otwartym zgłoszeniu zamyka je bez poprawki. Wymagane jest wybranie przyczyny:
| Przyczyna | Kiedy stosować |
|---|---|
| Out of Scope | Cel nie jest objęty konfiguracją zakresu programu |
| Duplicate | Ta sama podatność została już zgłoszona. Podlinkuj oryginał |
| Not Reproducible | Zespół nie zdołał odtworzyć problemu na podstawie podanych kroków |
| Informational | Brak podatności nadającej się do wykorzystania; badacz dzieli się ogólnym spostrzeżeniem |
| Spam | Automatyczne lub wyraźnie niestaranne zgłoszenie |
| Other | Uzasadniona przyczyna nieujęta w powyższych kategoriach. Wyjaśnij ją w notatce |
| AI Slop | Treść wygenerowana przez AI ze sfabrykowanymi lub zmyślonymi szczegółami |
Opcjonalna notatka pozwala wyjaśnić decyzję. Badacz otrzymuje e-mail na podstawie wbudowanego szablonu odrzucenia z podaną przyczyną i notatką. Przyczyna odrzucenia jest trwale zapisywana w dzienniku audytu i nie podlega edycji po zapisaniu.
Note
Odrzucenie z powodem Spam zamyka tylko to zgłoszenie. Blokowanie kolejnych zgłoszeń od nadawcy to osobne działanie w VDP > Spam Records. Szczegóły: Limity zgłoszeń i blokady antyspamowe.
Odrzucanie zgłoszenia z zatwierdzoną nagrodą
Jeśli zgłoszenie ma zatwierdzoną nagrodę, odrzucenie powoduje również jej cofnięcie. Okno odrzucania wyświetla pomarańczowe ostrzeżenie z kwotą, osobą zatwierdzającą i datą zatwierdzenia, a przycisk zatwierdzenia zmienia się na Dismiss & revoke $X bounty. Cofnięcie jest rejestrowane jako wpis bounty_revoked w niezmiennej księdze finansowej, a e-mail o odrzuceniu informuje badacza, że nagroda została wycofana i nie zostanie wypłacona. Standardowa procedura odwoławcza pozostaje dostępna. Szczegóły opisano w Nagrodach i wypłatach.
Obowiązują dwa zabezpieczenia:
- Nagrody, której wypłata ma status Completed (opłacona), nigdy nie można cofnąć.
- Wypłata w toku (status Pending lub Processing) blokuje odrzucenie. Najpierw oznacz wypłatę jako nieudaną albo pozwól jej się zakończyć. Jako nieudaną można oznaczyć tylko wypłatę w statusie Processing; Pending to stan przejściowy trwający ułamek sekundy, w którym nie wykonuje się działań ręcznie.
Warning
Wybierz „Coś innego”, gdy oznaczasz niepowodzenie tuż przed odrzuceniem zgłoszenia. Oznaczenie wypłaty jako nieudanej z dowolnym z pozostałych powodów wysyła badaczowi e-mail z prośbą o działające dane do wypłaty przy nagrodzie, którą za chwilę wycofasz. Kit nie blokuje tej kombinacji. Wybranie Coś innego nie wysyła takiej wiadomości. Zobacz Gdy wypłata się nie powiedzie.
Przeciągnięcie karty do kolumny Dismissed na tablicy otwiera to samo okno odrzucania z wyborem powodu oraz ostrzeżeniem o cofnięciu nagrody, jeśli została zatwierdzona. Przeciągnięcie na tablicy nigdy nie odrzuca zgłoszenia ani nie cofa nagrody bez tego potwierdzenia. To ta sama procedura co po kliknięciu przycisku Dismiss na stronie zgłoszenia.
W przypadku błędnego odrzucenia zgłoszenie można ponownie otworzyć z kolumny Dismissed, co przywraca je do statusu Submitted. Ponowne otwarcie nie przywraca cofniętej nagrody. Po ponownej walidacji zgłoszenia zatwierdź nową ręcznie.
Rozpatrywanie odwołań
Gdy badacz odwołuje się od decyzji (zob. Portal badacza), na stronie zgłoszenia pojawia się panel Researcher appeal (Odwołanie badacza) z uzasadnieniem badacza, a osoba dyżurująca otrzymuje alert prowadzący prosto do niego.
Z poziomu panelu administrator rozpatruje odwołanie:
- Akceptacja: zgadzasz się z badaczem. Jeśli zgłoszenie było odrzucone, akceptacja otwiera je ponownie i kieruje z powrotem do statusu Submitted (triaż) tą samą audytowaną ścieżką ponownego otwierania opisaną powyżej. Badacz otrzymuje e-mail z informacją, że odwołanie zostało zaakceptowane.
- Odrzucenie: podtrzymujesz pierwotną decyzję. Badacz otrzymuje e-mail z informacją, że decyzja pozostaje w mocy.
Decyzja, osoba rozpatrująca i znacznik czasu są zapisywane w zgłoszeniu i dodawane do jego osi czasu. Podobnie jak przy ponownym otwieraniu, akceptacja odwołania nie przywraca cofniętej nagrody. Po ponownej walidacji zgłoszenia zatwierdź nową.
Prośby badaczy o informację
Badacz, który długo nie dostał odpowiedzi, może w portalu badacza poprosić o informację o postępach. Twój zespół zobaczy to w czterech miejscach:
- Powiadomienie w aplikacji i e-mail do administratorów bezpieczeństwa programu.
- Odpowiedź w wątku zgłoszenia na Slacku.
- Ramka Badacz prosi o informację o postępach na zgłoszeniu, oznaczona jako Czeka na odpowiedź, z notatką badacza i przyciskiem Odpowiedz badaczowi.
- Wiersz Prośby o informację w sekcji Wymaga uwagi na dashboardzie VDP.
Prośba trafia też na oś czasu zgłoszenia. Odpowiada na nią i usuwa ramkę każde z tych działań:
- Odpowiedź widoczna dla badacza. Notatka wewnętrzna się nie liczy.
- Zmiana statusu.
- Przypisanie zgłoszenia.
- Nowa ocena.
Przypisywanie zgłoszeń
Kliknięcie awatara osoby przypisanej (lub „Assign”) na karcie zgłoszenia lub w widoku szczegółów przypisuje członka zespołu. Przypisana osoba otrzymuje powiadomienie w aplikacji i e-mail.
Gdy włączone jest automatyczne przypisywanie, nowe zgłoszenia są automatycznie przypisywane osobie dyżurującej. Jeśli nikt nie pełni dyżuru, zgłoszenie otrzymuje domyślna osoba przypisana. Szczegóły konfiguracji dyżurów i harmonogramów opisano w Rotacji dyżurów.
Przypisanie zbiorcze: zaznacz wiele kart zgłoszeń za pomocą pól wyboru i wybierz Assign z paska akcji zbiorczych, który pojawia się na dole tablicy.
Zgłoszenia o ważności Critical i Super Critical eskalują automatycznie, niezależnie od przypisania: wiadomość o eskalacji trafia do wątku Slack zgłoszenia, a zwalidowanie takiego zgłoszenia wzywa twoją osobę dyżurującą. To, które poziomy ważności wywołują eskalację, ustawisz w VDP > Program Settings > Triage.
Operacje zbiorcze
Zaznaczenie wielu kart zgłoszeń za pomocą pól wyboru włącza tryb zaznaczania zbiorczego. Na dole tablicy pojawia się pasek akcji z dwiema opcjami:
| Akcja | Opis |
|---|---|
| Assign | Przypisanie wszystkich zaznaczonych zgłoszeń do członka zespołu |
| Dismiss | Odrzucenie wszystkich zaznaczonych zgłoszeń ze wspólną przyczyną |
Zbiorcze odrzucanie wymaga wybrania jednej przyczyny stosowanej do wszystkich zaznaczonych zgłoszeń. Zgłoszenia z zatwierdzoną nagrodą są pomijane, ponieważ cofnięcie nagrody wymaga okna odrzucania na stronie pojedynczego zgłoszenia. Komunikat potwierdzenia podaje liczbę pominiętych zgłoszeń. Każda operacja zbiorcza jest rejestrowana indywidualnie w dzienniku audytu każdego objętego zgłoszenia.
W skrócie
- Codziennie przeglądaj tablicę triażu pod kątem nowych zgłoszeń
- Sprawdzaj filtr SLA „Breached” pod kątem zaległych zgłoszeń
- Odpowiadaj na Prośby o informację w sekcji Wymaga uwagi
- Oceniaj ważność (CVSS) każdego zwalidowanego zgłoszenia
- Przypisuj zgłoszenia członkom zespołu z odpowiednią wiedzą domenową
- Niezwłocznie odrzucaj wyraźnie nieprawidłowe zgłoszenia, żeby utrzymać porządek w kolejce
- Używaj statusu „Needs Clarification”, gdy kroki reprodukcji są niewystarczające
- Uważnie weryfikuj zgłoszenia oznaczone przez AI przed odrzuceniem lub walidacją
Co dalej
- Komunikacja z badaczami: wątki wiadomości, szablony e-mail, powiadomienia Slack oraz pytanie @KitBot o zgłoszenia
- Nagrody i wypłaty: przyznawanie nagród, dokumenty podatkowe i księga finansowa
- Postmortemy i analiza przyczyny źródłowej: zapisz prywatną analizę RCA na rozwiązanym zgłoszeniu i wyeksportuj jego dossier PDF
- Propozycje nagród i głosowanie zespołu: zespołowa decyzja o spornej kwocie przed jej zatwierdzeniem