Програма за награди за уязвимости

За програмата

Сигурността е основен приоритет за Pionew Ireland Limited („PIL“), работещо като Webot EU. За откриване на уязвимости и подобряване на услугите PIL провежда тази програма за изследователи по сигурността.

Оценяваме проблемите според въздействието върху потребителите и активите. Наградите се плащат в USDC след приемане на доклада.

Допустими са само подробни доклади с пълно, работещо доказателство за концепцията. PIL може да предложи допълнителна награда за сериозен проблем с изключително въздействие.

За доклад, награда или въпрос пишете на security@webot.eu.

Обхват

В обхвата

• *.webot.com

Награди

След приемане предоставете:

• Вашия webot.eu акаунт

• Адреса на Вашия USDC портфейл

Нива на тежест и размери на наградите

Наградите зависят от тежестта и въздействието. Размерите и примерите са по-долу.

ТежестРазмер на наградатаПримерни допустими проблеми
P11,000 USDC• Нарушаване сигурността на потребителските активи
• Заобикаляне на приложения или процедури при нормална търговия
• Отдалечен достъп до важни потребителски или удостоверителни данни
• Генериране на ключове, криптиране, декриптиране, подписване или проверка
P2500 USDC• Разкриване на високорискова информация
• Въздействие като P1 при определени условия
P3250 USDC• Разкриване на данни чрез взаимодействие или финансова измама
• Възпрепятстване на отговор от PIL чрез уеб или мобилно приложение
P4125 USDC• Дизайнерски дефекти без въздействие върху активите
• Отказ на основни услуги на PIL

Проблем без въздействие върху сигурността изпратете до Webot Support.

Доклади без право на награда

Не се приемат:

• Теоретични уязвимости без доказателство за концепцията

• Дефекти при имейл проверка, изтичане на връзки за нулиране и правила за сложност на пароли

• Невалидни или липсващи SPF записи и непълни или липсващи SPF, DKIM или DMARC настройки

• Clickjacking или UI redressing с минимално въздействие

• Изброяване на имейли или телефони чрез нулиране на парола

• Изтичане на информация с минимално въздействие: stack trace, пътища, директории или логове

• Вътрешно известни, повтарящи се или публикувани проблеми

• Tabnabbing

• Self-XSS

• Уязвимости само в остарели браузъри или платформи

• Уязвимости при автоматично попълване на уеб формуляри

• Известни уязвими библиотеки без доказателство

• Липсващи защитни атрибути на бисквитките

• Несигурни SSL/TLS шифри или версии

• Подправяне на съдържание

• Проблеми с кеш контрола

• Разкриване на вътрешни IP адреси или домейни

• Липсващи защитни заглавки без пряка експлоатация

• CSRF с незначително въздействие, като любими или несъществени абонаменти

• Уязвимости, изискващи root или jailbreak

• Уязвимости, изискващи физически достъп до устройство

• Проблеми без въздействие, като незареждане на страница

Условия

• PIL взема окончателното решение и може по своя преценка да прекрати или промени наградите или правилата.

• Награждава се само първият проверен доклад за даден проблем. По-късни еднакви или сходни доклади не се награждават.

• Докладите обичайно се разглеждат за една до две седмици. PIL определя резултата.

• Наградата се изпраща до PIL акаунта или портфейла до две седмици след одобрение и проверка. Ще Ви уведомим по имейл.

• Изследователи, които атакуват PIL или помагат на други, не са допустими.