Programm für Sicherheitsprämien

Über das Programm

Sicherheit und Schutz haben bei Pionew Ireland Limited („PIL“), die unter dem Namen Webot EU tätig ist, höchste Priorität. Um Systemschwachstellen zu erkennen und unsere Dienstleistungen weiter zu verbessern, betreibt PIL dieses Prämienprogramm für Sicherheitsforscher.

Wir bewerten gemeldete Sicherheitsprobleme anhand ihrer Auswirkungen auf Nutzer und Vermögenswerte. Prämien werden in USDC ausgezahlt, sobald eine Meldung angenommen wurde.

Nur Meldungen, die eine detaillierte Beschreibung der Schwachstelle und einen vollständigen, funktionsfähigen Machbarkeitsnachweis enthalten, kommen für eine Prämie infrage. PIL kann für ein schwerwiegendes Problem mit potenziell extremen Sicherheitsauswirkungen eine zusätzliche Prämie gewähren.

Um eine Sicherheitslücke zu melden, eine Prämie zu beantragen oder eine Frage zu diesem Programm zu stellen, wenden Sie sich an security@webot.eu.

Geltungsbereich

Im Geltungsbereich

• *.webot.com

Prämien

Sobald Ihre Meldung angenommen wurde, geben Sie für den Erhalt Ihrer Prämie eine der folgenden Angaben an:

• Ihr webot.eu-Konto

• Ihre USDC-Wallet-Adresse

Schweregrade und Prämienbereiche

Prämien werden nach Schweregrad und Auswirkung bewertet. Die Bereiche und beispielhaften qualifizierenden Probleme sind nachstehend aufgeführt.

SchweregradPrämienbereichBeispielhafte qualifizierende Probleme
P11,000 USDC• Schwachstellen, die die Sicherheit von Nutzervermögen beeinträchtigen
• Umgehung von Anwendungen oder Verfahren bei normaler Handelslogik
• Fernzugriff auf wesentliche Nutzer- oder Authentifizierungsdaten
• Schwachstellen bei Schlüsselerzeugung, Ver-/Entschlüsselung, Signatur oder Prüfung
P2500 USDC• Offenlegung hochriskanter Informationen
• P1-ähnliche Auswirkung unter bestimmten Voraussetzungen
P3250 USDC• Offenlegung einiger Nutzerdaten durch Interaktion oder Finanzbetrug
• Verhinderung der Beantwortung von Anfragen über Web- oder Mobil-Apps
P4125 USDC• Produktdesignfehler ohne Auswirkung auf die Sicherheit von Nutzervermögen
• Dienstverweigerung bei zentralen PIL-Diensten

Um ein Problem ohne Sicherheitsauswirkung zu melden, wenden Sie sich an den Webot-Support.

Meldungen, die nicht für Prämien infrage kommen

Für die folgenden Probleme wird keine Prämie gewährt:

• Theoretische Schwachstellen ohne tatsächlichen Machbarkeitsnachweis

• Mängel bei der E-Mail-Verifizierung, Ablauf von Links zum Zurücksetzen des Passworts und Richtlinien zur Passwortkomplexität

• Ungültige oder fehlende SPF-Einträge, einschließlich unvollständiger oder fehlender SPF-, DKIM- oder DMARC-Konfigurationen

• Clickjacking oder UI-Redressing mit minimalen Sicherheitsauswirkungen

• Ermittlung von E-Mail-Adressen oder Mobilnummern, etwa über die Funktion zum Zurücksetzen des Passworts

• Offenlegung von Informationen mit minimalen Sicherheitsauswirkungen, etwa Stack-Traces, Pfadoffenlegung, Verzeichnisauflistungen oder Protokolle

• Intern bekannte, wiederkehrende oder bereits veröffentlichte Probleme

• Tabnabbing

• Self-XSS

• Schwachstellen, die nur veraltete Versionen von Browsern oder Plattformen betreffen

• Schwachstellen im Zusammenhang mit automatisch ausgefüllten Webformularen

• Verwendung bekannter anfälliger Bibliotheken ohne tatsächlichen Machbarkeitsnachweis

• Fehlende Sicherheitsattribute bei Cookies

• Probleme im Zusammenhang mit unsicheren SSL- oder TLS-Chiffren bzw. Protokollversionen

• Inhaltsmanipulation

• Probleme im Zusammenhang mit der Cache-Steuerung

• Schwachstellen, die interne IP-Adressen oder Domains offenlegen

• Fehlende Sicherheitsheader, die nicht zu einer direkten Ausnutzung führen

• CSRF mit vernachlässigbaren Sicherheitsauswirkungen, etwa das Hinzufügen von Favoriten oder das Abonnieren nicht wesentlicher Funktionen

• Schwachstellen, die Root- oder Jailbreak-Zugriff erfordern

• Schwachstellen, die physischen Zugriff auf das Gerät eines Nutzers erfordern

• Probleme ohne Sicherheitsauswirkung, etwa wenn eine Webseite nicht geladen wird

Allgemeine Geschäftsbedingungen

• PIL behält sich die endgültige Entscheidung über das Prämienprogramm vor und kann die Prämien oder Programmregeln nach eigenem Ermessen beenden oder ändern.

• Nur der erste verifizierte Schwachstellenbericht zu einem bestimmten Sicherheitsproblem wird belohnt. Spätere Meldungen desselben oder eines im Wesentlichen ähnlichen Problems werden nicht belohnt.

• Meldungen werden in der Regel innerhalb von etwa ein bis zwei Wochen geprüft. PIL entscheidet nach eigenem Ermessen über das Ergebnis jeder Prüfung.

• Prämien werden innerhalb von zwei Wochen nach Genehmigung und Verifizierung eines Schwachstellenberichts auf Ihr PIL-Konto oder Ihre Wallet-Adresse überwiesen. Wir benachrichtigen Sie per E-Mail, sobald die Prämie ausgezahlt wurde.

• Sicherheitsforscher, die böswillige Angriffe auf PIL durchführen oder andere dabei unterstützen, kommen nicht für eine Prämie infrage.