La municipalité d'Apeldoorn peut, s'il s'agit d'une vulnérabilité présentant un risque faible ou acceptable, décider de ne pas récompenser un signalement. Vous trouverez ci-dessous quelques exemples de telles vulnérabilités. Cette liste n'est pas exhaustive.
- Codes HTTP 404 ou autres codes non HTTP 200.
- Ajout de texte brut dans les pages 404.
- Bannières de version sur les services publics.
- Fichiers et dossiers accessibles au public contenant des informations non sensibles.
- Le « clickjacking » sur les pages sans fonction de connexion.
- Certificats utilisant des algorithmes de chiffrement faibles ou obsolètes.
- Falsification de requêtes intersites (CSRF) sur les formulaires accessibles de manière anonyme.
- Absence des indicateurs ‘ secure ’ / ‘ HTTP Only ’ sur les cookies non sensibles.
- Utilisation de la méthode HTTP OPTIONS.
- Injection dans l'en-tête de l'hôte.
- Absence d'enregistrements SPF, DKIM et DMARC.
- Absence d'un ou de plusieurs en-têtes de sécurité HTTP.
- Prise en charge des fonctions ‘ saisie automatique ’ ou ‘ enregistrement du mot de passe ’. Les attaques par force brute sur le formulaire ‘ mot de passe oublié ’ et le ‘ verrouillage du compte ’ ne sont pas empêchées.
- Absence d'une étape de confirmation, telle que la saisie du mot de passe ou la demande d'une confirmation supplémentaire par e-mail.
- L'absence de HTTP Public Key Pinning (HPKP).
- Usurpation de contenu et injection de texte sur les pages affichant un message d'erreur.
- Signaler d'anciennes versions de logiciels sans preuve de concept ni exploit fonctionnel.
- Noms de domaine expirés ou inactifs.
- Same Site Scripting ou utilisation via une règle DNS localhost.
- Absence de DNSSEC.
- Versions potentiellement obsolètes de serveurs ou d'applications (provenant de tiers), sans preuve que ces versions présentent des vulnérabilités ni qu'elles ont été exploitées.
- Versions potentiellement obsolètes de serveurs ou d'applications (provenant de tiers), sans preuve que ces versions présentent des vulnérabilités ni qu'elles ont été exploitées.
- Des en-têtes de sécurité HTTP manquants ou mal configurés, tels que :
- Strict-Transport-Security (HSTS).
- HTTP Public Key Pinning (HPKP).
- Politique de sécurité du contenu (CSP).
- X-Content-Type-Options.
- X-Frame-Options.
- X-WebKit-CSP.
- X-XSS-Protection.
Ce texte a été rédigé conformément aux lignes directrices du Centre national de cybersécurité (NCSC).