Gmina Apeldoorn może, w przypadku luk w zabezpieczeniach o niskim lub akceptowalnym ryzyku, podjąć decyzję o nieprzyznaniu nagrody za zgłoszenie. Poniżej przedstawiono kilka przykładów takich luk w zabezpieczeniach. Lista ta nie jest wyczerpująca.
- Kody HTTP 404 lub inne kody inne niż HTTP 200.
- Dodawanie zwykłego tekstu na stronach 404.
- Banery z informacją o wersji w serwisach publicznych.
- Pliki i foldery dostępne publicznie, zawierające informacje niewrażliwe.
- Clickjacking na stronach bez funkcji logowania.
- Certyfikaty z słabymi / przestarzałymi algorytmami szyfrowania.
- Atak typu „cross-site request forgery” (CSRF) na formularzach dostępnych anonimowo.
- Brak flag ‘secure’ / ‘HTTP Only’ w plikach cookie, które nie zawierają danych wrażliwych.
- Korzystanie z metody HTTP OPTIONS.
- Wstrzyknięcie nagłówka hosta.
- Brak rekordów SPF, DKIM i DMARC.
- Brak jednego lub kilku nagłówków bezpieczeństwa HTTP.
- Obsługa funkcji ‘autouzupełniania’ lub ‘zapamiętywania hasła’. Nie wymuszono zabezpieczeń przed atakami typu brute force na formularz ‘zapomniałem hasła’ oraz w przypadku ‘zablokowania konta’.
- Brak pytania potwierdzającego, takiego jak ponowne wprowadzenie hasła lub prośba o dodatkowe potwierdzenie e-mailowe.
- Brak funkcji HTTP Public Key Pinning (HPKP).
- Fałszowanie treści i wstawianie tekstu na stronach z komunikatem o błędzie.
- Zgłaszanie starych wersji oprogramowania bez dowodu wykonalności (proof-of-concept) lub działającego exploita.
- Wygasłe lub nieaktywne nazwy domen.
- Same Site Scripting lub korzystanie za pośrednictwem reguły DNS dla localhost.
- Brak DNSSEC.
- Ewentualnie przestarzałe wersje serwerów lub aplikacji (pochodzących od podmiotów zewnętrznych) bez dowodów na to, że wersje te są podatne na ataki, oraz bez dowodów na wykorzystanie tej luki.
- Ewentualnie przestarzałe wersje serwerów lub aplikacji (pochodzących od podmiotów zewnętrznych) bez dowodów na to, że wersje te są podatne na ataki, oraz bez dowodów na wykorzystanie tej luki.
- Brakujące lub nieprawidłowo zastosowane nagłówki bezpieczeństwa HTTP, takie jak:
- Strict-Transport-Security (HSTS).
- HTTP Public Key Pinning (HPKP).
- Polityka bezpieczeństwa treści (CSP).
- X-Content-Type-Options.
- X-Frame-Options.
- X-WebKit-CSP.
- X-XSS-Protection.
Niniejszy tekst został sporządzony zgodnie z wytycznymi Narodowego Centrum Cyberbezpieczeństwa (NCSC).