DANA
dana.id / canal público de reporte
Las dos apps móviles y dos hosts web. Los hosts de desarrollo, CMS e internos quedan todos afuera.
Dentro de alcance
- m.dana.id
- mgs.dana.id
- Android app: id.dana
- iOS app: DANA
Fuera de alcance
- Ingeniería social contra personal o clientes
- Intrusión física o pruebas en el lugar
- Denegación de servicio, pruebas de carga o agotar recursos
- Fuerza bruta de credenciales o password spraying
- Escaneo automático sin límite de velocidad
- Acceder a datos de usuarios reales
- scope.UNLISTED_SUBDOMAINS
- scope.DEV_AND_CMS_HOSTS
Qué esperamos de un reporte que sirva
Dentro del scope
Sus propios activos web públicos, lógica de login y sesión, APIs expuestas, límites entre cuentas, exposición de datos sensibles y configuraciones mal hechas con impacto que se pueda reproducir.
Fuera del scope
Ingeniería social, pruebas físicas, spam, denegación de servicio, fuerza bruta, dejar persistencia, malware, extorsión y meterse en datos que no son tuyos.
Calidad del reporte
Poné qué activo está afectado, la severidad, los pasos exactos, el impacto que viste y evidencia que no exponga a nadie. Cuanto más limpia la reproducción, más rápido lo puntuamos.
Verificación
Rooted revisa lo que mandás y puede coordinar con el programa. Los puntos salen recién cuando el hallazgo queda confirmado.