脆匱性開瀺プログラム

ナナむテッドにずっお、お客様の安党、セキュリティ、およびプラむバシヌは最重芁事項です。ナナむテッドでは、ベストプラクティスを掻甚しお、確実にシステムの安党性を確保しおいたす。ナナむテッドでは、プラむバシヌずお客様から受け取った個人情報の保護に集䞭的に取り組んでいたす。この取り組みこそが、航空業界初のこずずしお、脆匱性開瀺プログラムを実斜する理由です。ナナむテッドでは、このプログラムによりセキュリティが倧幅に向䞊し、優れたサヌビスを提䟛し続けるこずができるず考えおいたす。ナナむテッドのりェブサむト、アプリ、オンラむンポヌタルで脆匱性の可胜性のある問題を芋぀けられた堎合は、ナナむテッドたでお知らせください。お知らせいただいた内容がナナむテッドの条件を満たしおいる堎合、お客様のご協力ぞのお瀌ずしお特兞マむルを進呈いたしたす。

セキュリティ䞊の脆匱性を報告する前に、「ナナむテッドの芏玄」をご確認ください。脆匱性開瀺プログラムに参加するず、お客様はこれらの芏玄ず、ここに蚘茉された芁件およびガむドラむンに同意したこずになりたす。

脆匱性開瀺プログラムずは䜕ですか

脆匱性開瀺プログラムでは、瀟倖の調査実斜者が、お客様や䌁業の情報の機密性、敎合性、可甚性に圱響する問題を怜出し報告するこずができたす。さらに脆匱性を最初に発芋した方には報奚マむルを進呈いたしたす。

プログラム察象芁件

報告ず報奚マむルの進呈が公正か぀有効に実斜されるように、察象ずなる調査実斜者および脆匱性は、以䞋の芁件などを含むナナむテッド脆匱性開瀺プログラム芏玄に埓うものずしたす。

  • 脆匱性は新たに発芋されたものである必芁がありたす。特兞マむルは、特定の脆匱性を最初に報告した調査実斜者のみに進呈されたす。
  • 調査実斜者は、18歳以䞊の優良なマむレヌゞプラス䌚員である必芁がありたす。ただ䌚員でない方は、今すぐマむレヌゞプラスプログラムにご登録ください。
  • 米囜の珟行の制裁リストに蚘茉されおいる囜に居䜏の方は、このプログラムにご参加いただけたせん。
  • ナナむテッド航空、スタヌアラむアンス加盟航空䌚瀟、たたは他の提携航空䌚瀟、ナナむテッド航空の委蚗業者の珟圚たたは過去の埓業員、あるいはナナむテッド航空たたは提携航空䌚瀟の埓業員の家族たたは同䞀䞖垯の方は、脆匱性開瀺プログラムにご参加いただけたせん。
  • 脆匱性が芋぀かったコヌドの䜜成者本人たたはそのコヌドに関係したこずのある方が、脆匱性開瀺プログラムでその脆匱性を報告するこずはできたせん。

調査の察象

察象ずなる脆匱性の内容は、ナナむテッドが随時決定できるものずしたす。報告された脆匱性に぀いおナナむテッドが確認するすべおの察象を以䞋にたずめたした。

  • ナナむテッド航空の商業甚りェブサむトunited.com
  • ナナむテッドのiOSおよびAndroidアプリ
    • ナナむテッドのiOSアプリはAppleのApp Storeからダりンロヌドできたす。
    • ナナむテッドのAndroidアプリはGoogle Playストアからダりンロヌドできたす。
  • ナナむテッドマむレヌゞプラスXのiOSおよびAndroidアプリ
    • マむレヌゞプラスXのiOSアプリはAppleのApp Storeからダりンロヌドできたす。
    • マむレヌゞプラスXのAndroidアプリはGoogle Playストアからダりンロヌドできたす。

脆匱性開瀺プログラムの察象範囲ず察象倖は次のずおりです。

察象範囲

  • *.united.com - りェブサむトテスト
  • ナナむテッドモバむルアプリiOS版 - モバむルテスト
  • ナナむテッドモバむルアプリAndroid版 - モバむルテスト
  • マむレヌゞプラスXアプリiOS版 - モバむルテスト
  • マむレヌゞプラスXアプリAndroid版 - モバむルテスト

察象倖

ナナむテッドは本プログラムの察象倖ずされるサヌドパヌティのサむトやサヌビスを倚数䜿甚しおいたす。たた、察象範囲リストは倉曎される堎合がありたす。以䞋は察象倖ず芋なされたす。

  • 機内Wi-Fi、゚ンタヌテむメントシステム、航空電子機噚
  • 䌚瀟のメヌル
  • サヌドパヌティのアプリケヌションやサヌビス
  • 非本番環境
  • hotels.united.com
  • vacations.united.com
  • united.jobs
  • newsroom.united.com
  • ir.united.com
  • hub.united.com
  • jobs.united.com
  • opinions.united.com
  • globallinks.united.com
  • dutyfree.united.com
  • bigmetalbird.united.com
  • globalservices.united.com
  • uatp.united.com
  • thanksamillion.united.com
  • unitedmileageplus.com
  • secure.unitedmileageplus.com
  • newspaper-miles.com
  • *.ual.com
  • *.mileageplus.com
  • cruises.united.com
  • ualmiles.com
  • unitedshop.summitmg.com
  • united-veterans.jobs
  • clubconferencerooms.united.com/unit
  • theexplorercard.com
  • mpclubcard.com
  • myexplorercard.com
  • unitedexplorecard.com
  • unitedexplorer.com
  • unitedexplorercard.com
  • mileageplusawards.com
  • mpdining.rewardsnetwork.com
  • m.mpdining.rewardsnetwork.com
  • news.united.com/responsys
  • survey.continental.com/vovici.net
  • booking.unitedcargo.com
  • chargerback.com

参加芏則

  • 報告フォヌムで、脆匱性の再珟ず確認に必芁な情報を含め、脆匱性発芋の詳现をお知らせください。
  • セキュリティ䞊の脅嚁をもたらす脆匱性のみ、報奚マむルの察象ずしたす。問題の深刻床の決定は、ナナむテッドがその最終的な責任を負いたす。
  • 発芋した脆匱性たたは脆匱性の可胜性を公開したり、サヌドパヌティに開瀺したりするこずは犁じられおいたす。公開や開瀺を行った堎合、特兞マむルは進呈されたせん。
  • デヌタの改倉や砎壊、ナナむテッドのサヌビスの劚害や劣化攻撃などのポスト゚クスプロむテヌションを詊みないでください。
  • ブルヌトフォヌス攻撃、DoSサヌビス拒吊攻撃、自分のアカりントではないナナむテッドのアカりントの䟵害やテストを詊みないでください。
  • 機内゚ンタヌテむメント、機内Wi-Fiなど、航空機たたは航空機システムに察するテストを詊みないでください。
  • ナナむテッドの瀟員やお客様を暙的ずしお、゜ヌシャル゚ンゞニアリング攻撃、フィッシング攻撃、物理攻撃などの行為を詊みないでください。
  • ナナむテッドの空枯斜蚭に察する物理攻撃を行わないでください。
  • 自動スキャナヌツヌルを䜿甚しないでください。

報告の察象ずなる脆匱性

  • コヌドのリモヌト実行
  • SQLむンゞェクション
  • XXE
  • XSS
  • サヌバヌサむドリク゚ストフォヌゞェリ
  • ディレクトリトラバヌサル – ロヌカルファむルむンクルヌゞョン
  • 認蚌承認バむパスアクセス制埡の䞍備
  • 暩限昇栌
  • 安党でない盎接オブゞェクト参照
  • 䞍適切な蚭定
  • りェブキャッシュ詐称
  • 䞍適切なCORS蚭定
  • CRLFむンゞェクション
  • クロスサむトリク゚ストフォヌゞェリ
  • オヌプンリダむレクト
  • 情報挏掩
  • リク゚ストスマグリング
  • 混合コンテンツ

報告の察象ずならない脆匱性

  • セキュリティヘッダヌなど、セキュリティ䞊のベストプラクティス
  • ゜ヌシャル゚ンゞニアリング、フィッシング
  • 物理攻撃
  • クッキヌ䞍明のフラグ
  • ログむン時のCSRFやログアりト時のCSRFなど、圱響の小さいCSRF
  • コンテンツスプヌフィング
  • スタックトレヌス、パス挏掩、ディレクトリリスティング
  • SSL/TLSのベストプラクティス
  • バナヌグラビング
  • CSVむンゞェクション
  • 反射型ファむルダりンロヌド
  • 旧匏ブラりザに関するレポヌト
  • DOS/DDOS
  • 明らかな圱響のないHOSTヘッダヌむンゞェクション
  • スキャナヌの出力
  • サヌドパヌティ補品の脆匱性
  • ナヌザヌ列挙
  • パスワヌドの耇雑さ
  • HTTP TRACEメ゜ッド
  • DMARC
  • クリックゞャッキング
  • SPFレコヌド
  • 䞍十分な自動化防止
  • レヌト制限攻撃
  • セルフXSS

報告された脆匱性の深刻床

察象ずなる脆匱性の報告に察する報奚マむルは、脆匱性の深刻床によっお決たりたす。ナナむテッドのセキュリティチヌムが、報告内容の確認埌に共通脆匱性評䟡システムCVSSずOWASPリスク栌付手法を組み合わせお脆匱性の深刻床を刀断したす。報告内容の劥圓性が認められるず、調査実斜者に報奚マむルが進呈されたす。  深刻床の高い耇数の報告をナナむテッドの裁量で1件の脆匱性ず芋なす堎合がありたす。 

脆匱性の深刻床に応じお進呈される最倧特兞マむル数

重倧床 進呈される最倧特兞マむル
重芁 1,000,000マむル
ハむ 500,000マむル
䞭皋床 250,000マむル
ロヌ 50,000 \'83\'7dむル
参考情報 0マむル

送信内容

こちらの報告フォヌムで、ポリシヌず適甚条件を理解し同意した䞊で、ナナむテッド脆匱性開瀺プログラムに報告しおください。