O programu
Bezpečnost je nejvyšší prioritou společnosti Pionew Ireland Limited („PIL“), která působí jako Webot EU. Za účelem odhalování zranitelností a zlepšování služeb provozuje PIL tento program pro bezpečnostní výzkumníky.
Nahlášené problémy hodnotíme podle dopadu na uživatele a aktiva. Odměny vyplácíme v USDC po přijetí hlášení.
Způsobilá jsou pouze podrobná hlášení s úplným a funkčním důkazem konceptu. Za závažný problém s mimořádným dopadem může PIL nabídnout další odměnu.
Hlášení, žádosti o odměnu a dotazy zasílejte na security@webot.eu.
Rozsah
V rozsahu
• *.webot.com
Odměny
Po přijetí hlášení uveďte:
• Účet webot.eu
• Adresu peněženky USDC
Úrovně závažnosti a výše odměn
Odměny závisejí na závažnosti a dopadu. Rozmezí a příklady jsou níže.
| Závažnost | Rozmezí odměny | Příklady způsobilých problémů |
|---|---|---|
| P1 | 1,000 USDC | • Narušení bezpečnosti aktiv uživatelů • Obejití aplikací nebo postupů při běžném obchodování • Vzdálený přístup k důležitým uživatelským či ověřovacím údajům • Generování klíčů, šifrování, dešifrování, podpis nebo ověření |
| P2 | 500 USDC | • Únik vysoce rizikových informací • Dopad podobný P1 za určitých podmínek |
| P3 | 250 USDC | • Únik dat interakcí nebo finančním podvodem • Znemožnění odpovědi PIL přes web či mobilní aplikaci |
| P4 | 125 USDC | • Konstrukční vady bez dopadu na bezpečnost aktiv • Odepření základních služeb PIL |
Problém bez bezpečnostního dopadu oznamte podpoře Webot.
Hlášení bez nároku na odměnu
Nezpůsobilé jsou:
• Teoretické zranitelnosti bez důkazu konceptu
• Chyby ověřování e-mailu, vypršení odkazů pro reset hesla a zásady složitosti hesel
• Neplatné nebo chybějící SPF záznamy a neúplná či chybějící konfigurace SPF, DKIM nebo DMARC
• Clickjacking nebo UI redressing s minimálním dopadem
• Zjišťování e-mailů nebo telefonních čísel přes reset hesla
• Únik informací s minimálním dopadem, například trasování zásobníku, cesty, adresáře či protokoly
• Interně známé, opakované nebo již zveřejněné problémy
• Tabnabbing
• Self-XSS
• Zranitelnosti pouze ve starých prohlížečích nebo platformách
• Zranitelnosti automatického vyplňování formulářů
• Známé zranitelné knihovny bez důkazu konceptu
• Chybějící bezpečnostní atributy cookies
• Nebezpečné šifry nebo verze SSL/TLS
• Podvržení obsahu
• Problémy řízení mezipaměti
• Odhalení interních IP adres nebo domén
• Chybějící bezpečnostní hlavičky bez přímého zneužití
• CSRF se zanedbatelným dopadem, například přidání oblíbených nebo odběr nepodstatné funkce
• Zranitelnosti vyžadující root nebo jailbreak
• Zranitelnosti vyžadující fyzický přístup k zařízení
• Problémy bez bezpečnostního dopadu, například nenačtení stránky
Podmínky
• PIL rozhoduje s konečnou platností a může podle svého uvážení odměny či pravidla ukončit nebo změnit.
• Odměněno bude pouze první ověřené hlášení daného problému. Pozdější stejná nebo obdobná hlášení odměněna nebudou.
• Hlášení se obvykle posuzují během jednoho až dvou týdnů. Výsledek určuje PIL.
• Odměna bude zaslána na účet PIL nebo peněženku do dvou týdnů po schválení a ověření. O výplatě vás informujeme e-mailem.
• Výzkumníci útočící na PIL nebo pomáhající jiným nemají na odměnu nárok.