Programme de récompense des vulnérabilités

À propos du programme

La sûreté et la sécurité sont des priorités absolues pour Pionew Ireland Limited (« PIL »), opérant sous la marque Webot EU. Afin d’identifier les vulnérabilités de ses systèmes et d’améliorer davantage ses services, PIL gère ce programme de récompense destiné aux chercheurs en sécurité.

Nous évaluons les problèmes de sécurité signalés en fonction de leur incidence sur les utilisateurs et les actifs. Les récompenses sont versées en USDC après acceptation d’un signalement.

Seuls les signalements contenant une description détaillée de la vulnérabilité ainsi qu’une preuve de concept complète et fonctionnelle peuvent donner lieu à une récompense. PIL peut accorder une récompense supplémentaire pour un problème grave susceptible d’avoir des conséquences extrêmes sur la sécurité.

Pour signaler une vulnérabilité de sécurité, demander une récompense ou poser une question sur ce programme, contactez security@webot.eu.

Périmètre

Éléments inclus dans le périmètre

• *.webot.com

Récompenses

Après acceptation de votre signalement, fournissez l’un des éléments suivants afin de recevoir votre récompense :

• Votre compte webot.eu

• L’adresse de votre portefeuille USDC

Niveaux de gravité et fourchettes de récompenses

Les récompenses sont évaluées selon la gravité et l’incidence. Les fourchettes et les exemples indicatifs de problèmes admissibles figurent ci-dessous.

GravitéFourchetteExemples de problèmes admissibles
P11,000 USDC• Atteinte à la sécurité des actifs des utilisateurs
• Contournement des applications ou procédures en fonctionnement normal
• Accès distant aux données essentielles ou d’authentification
• Génération de clés, chiffrement, déchiffrement, signature ou vérification
P2500 USDC• Divulgation d’informations à haut risque
• Incidence similaire à P1 sous certaines conditions
P3250 USDC• Divulgation de données utilisateur par interaction ou fraude financière
• Impossibilité pour PIL de répondre via le web ou les applications mobiles
P4125 USDC• Défaut de conception sans effet sur la sécurité des actifs
• Déni de service des services essentiels de PIL

Pour signaler un problème sans incidence sur la sécurité, contactez l’assistance Webot.

Signalements non admissibles à une récompense

Les problèmes suivants ne donnent pas droit à une récompense :

• Vulnérabilités théoriques sans preuve de concept concrète

• Défauts de vérification des e-mails, expiration des liens de réinitialisation de mot de passe et politiques de complexité des mots de passe

• Enregistrements SPF invalides ou absents, y compris les configurations SPF, DKIM ou DMARC incomplètes ou absentes

• Détournement de clic ou redressement d’interface ayant une incidence minimale sur la sécurité

• Énumération des adresses e-mail ou des numéros de téléphone, par exemple au moyen de la fonction de réinitialisation du mot de passe

• Divulgation d’informations ayant une incidence minimale sur la sécurité, telle que les traces de pile, la divulgation de chemins, les listes de répertoires ou les journaux

• Problèmes connus en interne, récurrents ou déjà publiés

• Tabnabbing

• Self-XSS

• Vulnérabilités concernant uniquement des versions obsolètes de navigateurs ou de plateformes

• Vulnérabilités liées au remplissage automatique des formulaires web

• Utilisation de bibliothèques connues comme vulnérables sans preuve de concept concrète

• Absence d’attributs de sécurité sur les cookies

• Problèmes liés à des suites de chiffrement ou versions de protocole SSL ou TLS non sécurisées

• Usurpation de contenu

• Problèmes liés au contrôle du cache

• Vulnérabilités exposant des adresses IP ou domaines internes

• Absence d’en-têtes de sécurité ne conduisant pas à une exploitation directe

• CSRF ayant une incidence négligeable sur la sécurité, par exemple l’ajout de favoris ou l’abonnement à des fonctionnalités non essentielles

• Vulnérabilités nécessitant un accès root ou un jailbreak

• Vulnérabilités nécessitant un accès physique à l’appareil d’un utilisateur

• Problèmes sans incidence sur la sécurité, comme l’échec du chargement d’une page web

Conditions générales

• PIL se réserve le droit de prendre toute décision définitive concernant le programme de récompense et peut mettre fin aux récompenses ou aux règles du programme, ou les modifier, à sa discrétion.

• Seul le premier signalement vérifié d’une vulnérabilité concernant un problème de sécurité donné sera récompensé. Les signalements ultérieurs du même problème ou d’un problème sensiblement similaire ne seront pas récompensés.

• Les signalements seront généralement examinés dans un délai d’environ une à deux semaines. PIL déterminera l’issue de chaque examen à sa discrétion.

• Les récompenses seront versées sur votre compte PIL ou à l’adresse de votre portefeuille dans les deux semaines suivant l’approbation et la vérification d’un signalement de vulnérabilité. Nous vous informerons par e-mail une fois la récompense versée.

• Les chercheurs en sécurité qui mènent des attaques malveillantes contre PIL, ou aident d’autres personnes à le faire, ne pourront pas recevoir de récompense.