Programma di ricompensa per le vulnerabilità

Informazioni sul programma

La protezione e la sicurezza sono priorità assolute per Pionew Ireland Limited (“PIL”), operante con il marchio Webot EU. Per individuare le vulnerabilità dei sistemi e migliorare ulteriormente i propri servizi, PIL gestisce questo programma di ricompensa rivolto ai ricercatori di sicurezza.

Valutiamo i problemi di sicurezza segnalati in base al loro impatto sugli utenti e sugli asset. Le ricompense vengono corrisposte in USDC una volta accettata la segnalazione.

Possono ottenere una ricompensa soltanto le segnalazioni che contengono una descrizione dettagliata della vulnerabilità e una prova di concetto completa e funzionante. PIL può offrire una ricompensa aggiuntiva per un problema grave che potrebbe avere un impatto estremo sulla sicurezza.

Per segnalare una vulnerabilità di sicurezza, richiedere una ricompensa o porre una domanda sul programma, contattare security@webot.eu.

Ambito

Incluso nell’ambito

• *.webot.com

Ricompense

Una volta accettata la segnalazione, fornire uno dei seguenti dati per ricevere la ricompensa:

• Il proprio account webot.eu

• L’indirizzo del proprio portafoglio USDC

Livelli di gravità e fasce di ricompensa

Le ricompense sono valutate in base alla gravità e all’impatto. Di seguito sono indicate le fasce e le tipologie indicative di problemi ammissibili.

GravitàFascia di ricompensaEsempi di problemi ammissibili
P11,000 USDC• Compromissione della sicurezza degli asset degli utenti
• Elusione di applicazioni o procedure nella normale logica di trading
• Accesso remoto a dati essenziali o di autenticazione
• Generazione chiavi, cifratura, decifratura, firma o verifica
P2500 USDC• Divulgazione di informazioni ad alto rischio
• Impatto simile a P1 con specifici prerequisiti
P3250 USDC• Divulgazione di dati utente tramite interazione o frode finanziaria
• Impossibilità per PIL di rispondere tramite web o app mobili
P4125 USDC• Difetti di progettazione senza impatto sulla sicurezza degli asset
• Negazione del servizio dei servizi principali PIL

Per segnalare un problema privo di impatto sulla sicurezza, contattare l’assistenza Webot.

Segnalazioni non ammissibili a ricompensa

I seguenti problemi non danno diritto a una ricompensa:

• Vulnerabilità teoriche prive di un’effettiva prova di concetto

• Difetti nella verifica delle e-mail, scadenza dei link per la reimpostazione della password e criteri di complessità delle password

• Record SPF non validi o mancanti, comprese configurazioni SPF, DKIM o DMARC incomplete o assenti

• Clickjacking o UI redressing con impatto minimo sulla sicurezza

• Enumerazione di e-mail o numeri di cellulare, ad esempio mediante la funzionalità di reimpostazione della password

• Divulgazione di informazioni con impatto minimo sulla sicurezza, come stack trace, divulgazione di percorsi, elenchi di directory o log

• Problemi noti internamente, ricorrenti o già pubblicati

• Tabnabbing

• Self-XSS

• Vulnerabilità applicabili esclusivamente a versioni obsolete di browser o piattaforme

• Vulnerabilità relative alla compilazione automatica dei moduli web

• Utilizzo di librerie notoriamente vulnerabili senza un’effettiva prova di concetto

• Assenza di attributi di sicurezza nei cookie

• Problemi relativi a suite di cifratura o versioni di protocollo SSL o TLS non sicure

• Spoofing dei contenuti

• Problemi relativi al controllo della cache

• Vulnerabilità che espongono indirizzi IP o domini interni

• Assenza di header di sicurezza che non comporta uno sfruttamento diretto

• CSRF con impatto trascurabile sulla sicurezza, come l’aggiunta di preferiti o l’iscrizione a funzionalità non essenziali

• Vulnerabilità che richiedono accesso root o jailbreak

• Vulnerabilità che richiedono l’accesso fisico al dispositivo di un utente

• Problemi privi di impatto sulla sicurezza, come il mancato caricamento di una pagina web

Termini e condizioni

• PIL si riserva il diritto di prendere la decisione finale in merito al programma di ricompensa e può interrompere o modificare le ricompense o le regole del programma a propria discrezione.

• Sarà ricompensata soltanto la prima segnalazione verificata di una vulnerabilità relativa a uno specifico problema di sicurezza. Le segnalazioni successive dello stesso problema o di un problema sostanzialmente simile non saranno ricompensate.

• Le segnalazioni saranno generalmente esaminate entro circa una o due settimane. PIL determinerà l’esito di ciascun esame a propria discrezione.

• Le ricompense saranno accreditate sul proprio account PIL o sull’indirizzo del portafoglio entro due settimane dall’approvazione e dalla verifica della segnalazione. Una volta emessa la ricompensa, verrà inviata una notifica via e-mail.

• I ricercatori di sicurezza che effettuano attacchi dolosi contro PIL, o aiutano altri a farlo, non avranno diritto a una ricompensa.