CyberHorizon Sentinel

JOGOSULATLAN HOZZÁFÉRÉS TILOS

Ez a szerver a CyberHorizon Sentinel könyvelési és számlafeldolgozó automatizációs rendszerének védett API végpontja. A szolgáltatás kizárólag hitelesített kliensalkalmazások és meghatalmazott könyvelői rendszerek számára érhető el.

FIGYELMEZTETÉS:
A jogosulatlan belépési kísérletek, automatizált sebezhetőség-kereső támadások, adatmanipuláció és szolgáltatásmegtagadási kísérletek rögzítésre kerülnek (IP cím, kérelem-metaadatok, hálózati ujjlenyomat). A rosszindulatú visszaélések a Btk. 423. § (Információs rendszer megsértése) és a vonatkozó nemzetközi jogszabályok értelmében büntetőjogi feljelentést vonnak maguk után.

Felelős Biztonsági Kutatás & Nyílt Pentesting Szabályzat

A CyberHorizon elkötelezett a felhasználói adatok és rendszereink maximális integritása mellett. Támogatjuk az etikus biztonsági kutatók (white-hat pentesterek) munkáját. Ha biztonsági rést fedezel fel a rendszerünkben, kérjük, felelősségteljesen jelezd felénk az alábbi Do / Don't szabályok betartásával.

DO (In-Scope & Elfogadott Módszerek)

  • REST API Scope: Közvetlen /api/*, /auth/* és kapcsolódó backend route-ok vizsgálata
  • Kötelező HTTP Header: Minden tesztelési HTTP kérésnek kötelezően tartalmaznia kell a white-hat: <id> fejlécet (az egyedi pentest ID-t a tesztfiók(ok) mellé kapod)
  • Authentication & Session: JWT token manipuláció, secret brute-force, aláírás-ellenőrzési bypass, session fixation / session hijacking és OAuth flow hibák
  • Access Control & Authorization: IDOR (Insecure Direct Object Reference), BOLA (Broken Object Level Authorization), privilege escalation a saját magad által létrehozott tesztfiókok között
  • Injection & Exploitation: SQLi, NoSQLi, Command Injection, SSRF, Path Traversal, LFI, RCE, race condition jellegű sérülékenységek
  • Business Logic & API Security: Rate limiting hiányosságok kritikus műveleteknél, workflow bypass, mass assignment, CORS misconfiguration
  • Tesztfiókok: Minden vizsgálatot kizárólag a hivatalosan igényelt tesztfiókjaiddal és szintetikus mintaadatokkal végezz

DON'T (Out-of-Scope & Szigorúan Tilos)

  • DoS / DDoS & Túlterhelés: Volumetric DoS/DDoS támadás, erőforrás-kimerítés, agresszív kéretlen fuzzer flood
  • Valós Adatok Megtekintése / Exfiltration: Más éles felhasználók vagy ügyfelek valós adatainak letöltése, megtekintése, módosítása vagy törlése. (Ha hozzáférést észlelsz, állj meg az első rekord azonosításánál PoC szinten!)
  • Social Engineering: Phishing, spear-phishing, vishing, vagy a cég munkatársainak és alvállalkozóinak megtévesztése
  • Harmadik Fél / Infra Támadás: Cloud provider, DNS szolgáltató vagy upstream hosting infrastruktúra elleni támadás
  • Destructive Actions: Adatbázis drop, táblák ürítése, adatok felülírása, ransomware vagy destructive payload futtatása
  • Public Disclosure: A sebezhetőség nyilvánosságra hozatala a hiba kijavítása és jóváhagyása előtt (Zero-day közzététel)
Bug Bounty / Kifizetés komoly sebezhetőségekért:
Valódi, súlyos sebezhetőség esetén (pl. RCE, SQLi, authentication bypass, tenant isolation megtörése vagy jogosulatlan éles adathozzáférés) megfizetünk a munkádért! A kifizetés mértéke a sebezhetőség súlyosságától, a tényleges impakttól és a beküldött Proof of Concept (PoC) minőségétől függ.
Safe Harbor Garancia:
Ha jóhiszeműen, a fenti szabályzatnak megfelelően jársz el, és a sérülékenységet haladéktalanul jelzed felénk a nyilvánosságra hozatal előtt, a CyberHorizon Kft. nem indít ellened jogi eljárást, és együttműködik veled a hiba mielőbbi javításában.

Tesztfiók igénylése pentesthez: Ha dedikált tesztfiókra vagy tesztkörnyezeti hozzáférésre van szükséged, írj emailt az alábbi címre (a tesztfiókok mellé megküldjük a white-hat: <id> fejléchez szükséges egyedi pentest azonosítódat is):

gergo.szabo@cyberhorizon.hu

Sebezhetőség bejelentése: Küldd el a részletes reprodukciós leírást (Proof of Concept, curl parancs, HTTP kérések/válaszok):

gergo.szabo@cyberhorizon.hu