Jak nahlásit zranitelnost nebo škodlivý resource ve FiveM ekosystému
Ve zkratce
Bezpečnostní problém ve FiveM ekosystému hlaste nejdřív dotčené straně a teprve potom veřejně. Užitečné hlášení obsahuje dotčený resource a verzi, popis dopadu v jedné větě, minimální kroky nebo cestu v kódu, které to doloží, a jak chcete být uvedeni. Dejte správci rozumnou lhůtu — běžnou normou je 90 dní, kratší, pokud je problém aktivně zneužíván — a domluvte se na společném advisory místo zveřejnění exploitu. Když je dotčená strana nedostupná nebo nereaguje, eskalujte na koordinující třetí stranu. Titan Software přijímá hlášení k vlastním systémům na [email protected] a stejným kanálem přijímá i vzorky škodlivých resources, aby z detekcí měli užitek všichni.
Hlavní body
- Hlaste správci dřív než veřejnosti. Cílem je oprava, ne publikum.
- Dobré hlášení je reprodukovatelné: verze, dopad, minimální cesta a pokud možno soubor a řádek.
- Netestujte na serverech, které neprovozujete. Přečtěte archiv místo útoku na živý systém.
- Devadesát dní je obvyklá lhůta pro zveřejnění; aktivní zneužívání ospravedlňuje rychlejší postup.
- Když je správce nedostupný, eskalujte místo zveřejnění — a nikdy nezveřejňujte funkční exploit.
Najít backdoor v hojně používaném resource nebo chybu ve frameworku, který běží na tisících serverů, vás staví do nepříjemné pozice. Když neřeknete nic, problém trvá. Když řeknete všechno veřejně, dali jste funkční útok všem dřív, než existuje oprava. Koordinované zveřejnění je vyšlapaná cesta mezi tím a není složité.
Kam to poslat
- 1Správci nebo dodavateli dotčeného resource, jakýmkoli neveřejným kanálem, který zveřejňuje — bezpečnostní e-mail, privátní issue, ticket podpory. Vždycky první.
- 2Platformě, pokud je resource distribuovaný přes marketplace, jehož pravidla porušuje.
- 3Koordinující třetí straně, pokud je správce nedostupný, nereaguje, nebo je sám tím problémem — což je přesně případ záměrně backdoornutého resource.
- 4Dotčeným provozovatelům serverů, pokud je konkrétní server kompromitovaný a umíte je oslovit přímo.
Co má užitečné hlášení obsahovat
Správci třídí podle srozumitelnosti. Hlášení, které pochopíte za pět minut, se opraví; hlášení, jehož reprodukce zabere hodinu, leží ve frontě.
| Pole | Co napsat |
|---|---|
| Dotčený artefakt | Název resource, přesná verze a odkud jste ho získali |
| Dopad | Jedna věta: co útočník získá. „Kterýkoli klient může na serveru spustit libovolné Lua.“ |
| Důkaz | Soubor a řádek, nebo minimální cesta v kódu. U backdooru datový tok od zdroje k místu spuštění. |
| Reprodukce | Nejkratší sled kroků, který to doloží, na vašem vlastním testovacím serveru |
| Rozsah | Kolik serverů je pravděpodobně dotčeno, pokud to umíte poctivě odhadnout |
| Záměr se zveřejněním | Vámi navržený harmonogram a jestli chcete být uvedeni |
U hlášení škodlivého resource přiložte původní archiv. Nezměněný soubor je artefakt, ze kterého se odvozuje všechno ostatní — hashe, detekce, porovnání s re-uploady.
Pravidla, která to drží v legitimní rovině
- Testujte jen na infrastruktuře, kterou vlastníte nebo k jejímuž testování máte písemné svolení. Zvědavost není oprávnění a živý server je něčí majetek.
- Čtěte kód místo útoků na systémy. Skoro každý FiveM nález se dá doložit ze samotného archivu.
- Nepřistupujte k cizím datům, nekopírujte je a neuchovávejte. Když na ně narazíte omylem, napište to v hlášení a smažte je.
- Nevydírejte. Požádat o odměnu, kterou dodavatel inzeruje, je v pořádku; podmínit zveřejnění platbou ne.
- Nezveřejňujte funkční exploity. Popište třídu problému, ne recept.
Harmonogramy, které v praxi fungují
- 1
Den 0 — nahlaste neveřejně
Pošlete hlášení a požádejte o potvrzení do týdne. Rovnou uveďte zamýšlené datum zveřejnění, ať nikoho nic nepřekvapí.
- 2
Den 7 — při tichu eskalujte
Žádné potvrzení znamená zkusit jiný kanál: druhý kontakt, platformu nebo koordinující stranu. Ticho je běžné a většinou znamená, že zpráva zapadla, ne že byla ignorována.
- 3
Den 30–90 — domluvte advisory
Dohodněte, co se zveřejní, kdy a kdo bude uveden. Společné advisory vydané spolu s opravou poslouží všem líp než závod.
- 4
Rychleji při aktivním zneužívání
Když jsou servery kompromitovány právě teď, výpočet se mění: provozovatelé potřebují dost informací, aby se hned ubránili, i bez opravy. Zveřejněte zmírnění, ne exploity.
Co s hlášením děláme my
Jsme zapsaný spolek, takže způsob, jakým s hlášeními nakládáme, je věcí zveřejněných pravidel, ne dobré vůle. U vzorku škodlivého resource je postup: potvrdit přijetí, nález nezávisle ověřit, postavit detekci, informovat dotčeného správce nebo platformu, pokud existuje, a po snížení expozice zveřejnit advisory. Kde lze detekci sdílet otevřeně, sdílíme ji — nález, který chrání jen naše uživatele, nechá ekosystém tam, kde byl.
Zobrazit kanály pro hlášeníNahlaste hrozbu, pošlete vzorek nebo si přečtěte naše zásady odpovědného hlášení.Pokud váháte, protože si nejste jisti, jestli je nález skutečný: pošlete ho i tak a napište, čím si nejste jisti. Hlášení, ze kterého se vyklube planý poplach, stojí hodinu. Nález, který nikdo nenahlásí, protože si nepřipadal dost kvalifikovaný, stojí ty servery, ke kterým se nakonec dostane.
Časté dotazy
Jak nahlásit škodlivý FiveM resource?
Hlaste nejdřív neveřejně — správci, pokud existuje legitimní, marketplace, pokud je tam distribuovaný, a koordinující straně jako Titan Software, pokud je problémem sám autor. Uveďte název resource, přesnou verzi, odkud jste ho získali, soubor a řádek dokládající škodlivé chování a přiložte původní nezměněný archiv. Vzorky posílejte na [email protected].
Je legální testovat FiveM server na zranitelnosti?
Jen se svolením provozovatele. Neoprávněný přístup k počítačovému systému je v České republice i v EU trestný čin a dobré úmysly nejsou právní obhajobou. Analýza archivu resource, který jste legitimně získali, je úplně jiná činnost — a stejně z ní pochází drtivá většina FiveM bezpečnostních nálezů.
Jak dlouho čekat, než zveřejním bezpečnostní nález ve FiveM?
Široce používanou normou je devadesát dní od neveřejného hlášení, pokud možno domluvených se správcem. Postupujte rychleji, když je problém aktivně zneužíván a provozovatelé se musí bránit hned — ale zveřejněte zmírnění a popis třídy problému, ne funkční exploit.