POLITIQUE DE BUG BOUNTY DE MPESA

cyper security

Si vous pensez avoir trouvé une faille de sécurité sur l’un de nos produits ou services Mpesa, nous vous encourageons à nous le faire savoir immédiatement. Nous enquêterons sur tous les rapports légitimes et ferons de notre mieux pour résoudre rapidement le problème.

Vous devez envoyer vos résultats par courriel à [email protected]. Sachez que nous n’autorisons aucune divulgation publique de rapports. Si votre soumission est valide et percutante, vous pouvez être invité à rejoindre notre programme privé de Bug Bounty sur HackerOne. Si vous pensez que vous êtes éligible pour être membre de notre programme, nous vous conseillons également d’envoyer un e-mail avec votre identifiant hackerone aux adresses e-mail mentionnées ci-dessus, cela sera examiné et accepté si la réputation est considérable.

Merci.

1. Règles du programme Bug Bounty

1.1. Vous devez fournir des rapports détaillés avec des étapes reproductibles. Si le rapport n’est pas suffisamment détaillé pour reproduire le problème, celui-ci ne sera pas éligible à une récompense.

1.2. Soumettez une vulnérabilité par rapport, sauf si vous devez enchaîner les vulnérabilités pour avoir un impact.

1.3. En cas de doublons, nous n’attribuons que le premier rapport reçu (à condition qu’il puisse être entièrement reproduit).

1.4. Plusieurs vulnérabilités causées par un problème sous-jacent recevront une prime.

1.5. L’ingénierie sociale (p. ex., hameçonnage, vishing, smishing) est interdite.

1.6. Faire un effort de bonne foi pour éviter les violations de la vie privée, la destruction de données et l’interruption ou la dégradation de notre service.

1.7. N’interagissez qu’avec les comptes que vous possédez ou avec l’autorisation explicite du titulaire du compte.

1.8. Tout test effectué qui viole les conditions ci-dessus ne sera pas éligible à une récompense de prime.

Vous êtes libre de signaler une vulnérabilité pour l’un de nos actifs qui sont hors du champ d’application, mais ils peuvent ne pas être éligibles à une prime. Cependant, nous les examinerons au cas par cas.

Les employés et les sous-traitants (ou les anciens employés/sous-traitants qui n’ont pas terminé 3 ans après avoir quitté l’organisation) de Safaricom, Vodacom et Vodafone Markets ne sont pas éligibles pour participer au programme de bug bounty. Cependant, ils peuvent divulguer les vulnérabilités à [email protected]

2. Sous-domaines hors champ d’application

Lorsque vous signalez des vulnérabilités, veuillez exclure les sous-domaines fluides

• Uat

• Avoine

• Natte

• Dev

• Jenkins

• Bac à sable

• Non-prodss

• Test

3. Vulnérabilités hors champ d’application

Lorsque vous signalez des vulnérabilités, veuillez prendre en compte (1) le scénario d’attaque/exploitabilité, et (2) l’impact du bogue sur la sécurité. Les questions suivantes sont considérées comme hors du champ d’application :

3.1. Toute activité qui pourrait entraîner l’interruption de notre service, par exemple, des attaques par déni de service.

3.2. Clickjacking / UI Redressing attaques sur les pages sans actions sensibles.

3.3. Non authentifié/déconnecté/connexion CSRF.

3.4. Attaques nécessitant un MITM ou un accès physique à l’appareil d’un utilisateur.

3.5. Bibliothèques vulnérables précédemment connues sans preuve de concept fonctionnelle.

3.6. Injection CSV (valeurs séparées par des virgules) sans démontrer de vulnérabilité. Meilleures pratiques manquantes dans la configuration SSL/TLS.

3.7. Problèmes d’usurpation de contenu et d’injection de texte sans afficher de vecteur d’attaque / sans pouvoir modifier HTML / CSS.

3.8. Problèmes dans les services/plateformes tiers qui échappent à notre contrôle.

3.9. Vulnérabilités signalées par des outils automatisés sans analyse supplémentaire quant à la façon dont elles constituent un problème. S’il est découvert qu’une adresse IP utilise des outils automatisés de manière persistante et constante, cette adresse IP doit être bloquée.

3.10. Toutes les attaques par force brute.

3.11. Auto-XSS et XSS qui n’affecte que les navigateurs obsolètes.

3.12. Problèmes d’en-tête de l’hôte et de capture de bannière.

3.13. En-têtes de sécurité HTTP et indicateurs de cookies manquants sur les cookies insensibles.

3.14. Redirections ouvertes - sauf si elles peuvent être utilisées pour voler activement des jetons.

3.15. Énumération de l’utilisateur telle que l’adresse e-mail de l’utilisateur, l’ID utilisateur, etc.

3.16. Hameçonnage / Spam (y compris les problèmes liés à SPF/DKIM/DMARC).

3.17. Meilleures pratiques de sécurité manquantes (par exemple, verrouillage de compte, captcha.).

3.18. Fixation de session et délai d’expiration de session.

3.19. Problèmes de sécurité théoriques sans scénario d’exploitation réaliste ou surfaces d’attaque, ou problèmes nécessitant des interactions complexes avec l’utilisateur final pour être exploités.

3.20. Tout bogue ou problème lié à des tiers ou à des fournisseurs, par exemple, Cisco, Oracle, Microsoft, etc. Domaines.

3.21. Auto-XSS impliquant une charge utile dans les en-têtes ou dans le corps de la demande.

3.22. Les vulnérabilités qui sont divulguées à une partie autre que MPESA, y compris les courtiers en vulnérabilités, ne seront pas admissibles à la récompense. Cela comprend à la fois la divulgation publique et la diffusion privée limitée.

Comment signaler une vulnérabilité.

Aidez-nous en fournissant autant d’informations que possible sur le problème que vous avez découvert. Si vous ne l’avez pas encore fait, n’oubliez pas de consulter nos règles et directives précédemment annoncées avant de soumettre les informations ici (Un lien sera fourni par l’équipe du pirate informatique)

b) Publication sur les réseaux sociaux

Nous sommes d’accord avec l’équipe de Hackerone pour publier une campagne sur les médias sociaux afin que la plate-forme de médias sociaux M-Pesa markets la republie sur leur plate-forme. Cela permet de s’assurer que les utilisateurs déjà abonnés de Hackerone seront notifiés par hackerone.

Cela se fera sur les plateformes de médias sociaux Markets