Informazioni sul programma
La protezione e la sicurezza sono priorità assolute per Pionew Ireland Limited (“PIL”), operante con il marchio Webot EU. Per individuare le vulnerabilità dei sistemi e migliorare ulteriormente i propri servizi, PIL gestisce questo programma di ricompensa rivolto ai ricercatori di sicurezza.
Valutiamo i problemi di sicurezza segnalati in base al loro impatto sugli utenti e sugli asset. Le ricompense vengono corrisposte in USDC una volta accettata la segnalazione.
Possono ottenere una ricompensa soltanto le segnalazioni che contengono una descrizione dettagliata della vulnerabilità e una prova di concetto completa e funzionante. PIL può offrire una ricompensa aggiuntiva per un problema grave che potrebbe avere un impatto estremo sulla sicurezza.
Per segnalare una vulnerabilità di sicurezza, richiedere una ricompensa o porre una domanda sul programma, contattare security@webot.eu.
Ambito
Incluso nell’ambito
• *.webot.com
Ricompense
Una volta accettata la segnalazione, fornire uno dei seguenti dati per ricevere la ricompensa:
• Il proprio account webot.eu
• L’indirizzo del proprio portafoglio USDC
Livelli di gravità e fasce di ricompensa
Le ricompense sono valutate in base alla gravità e all’impatto. Di seguito sono indicate le fasce e le tipologie indicative di problemi ammissibili.
| Gravità | Fascia di ricompensa | Esempi di problemi ammissibili |
|---|---|---|
| P1 | 1,000 USDC | • Compromissione della sicurezza degli asset degli utenti • Elusione di applicazioni o procedure nella normale logica di trading • Accesso remoto a dati essenziali o di autenticazione • Generazione chiavi, cifratura, decifratura, firma o verifica |
| P2 | 500 USDC | • Divulgazione di informazioni ad alto rischio • Impatto simile a P1 con specifici prerequisiti |
| P3 | 250 USDC | • Divulgazione di dati utente tramite interazione o frode finanziaria • Impossibilità per PIL di rispondere tramite web o app mobili |
| P4 | 125 USDC | • Difetti di progettazione senza impatto sulla sicurezza degli asset • Negazione del servizio dei servizi principali PIL |
Per segnalare un problema privo di impatto sulla sicurezza, contattare l’assistenza Webot.
Segnalazioni non ammissibili a ricompensa
I seguenti problemi non danno diritto a una ricompensa:
• Vulnerabilità teoriche prive di un’effettiva prova di concetto
• Difetti nella verifica delle e-mail, scadenza dei link per la reimpostazione della password e criteri di complessità delle password
• Record SPF non validi o mancanti, comprese configurazioni SPF, DKIM o DMARC incomplete o assenti
• Clickjacking o UI redressing con impatto minimo sulla sicurezza
• Enumerazione di e-mail o numeri di cellulare, ad esempio mediante la funzionalità di reimpostazione della password
• Divulgazione di informazioni con impatto minimo sulla sicurezza, come stack trace, divulgazione di percorsi, elenchi di directory o log
• Problemi noti internamente, ricorrenti o già pubblicati
• Tabnabbing
• Self-XSS
• Vulnerabilità applicabili esclusivamente a versioni obsolete di browser o piattaforme
• Vulnerabilità relative alla compilazione automatica dei moduli web
• Utilizzo di librerie notoriamente vulnerabili senza un’effettiva prova di concetto
• Assenza di attributi di sicurezza nei cookie
• Problemi relativi a suite di cifratura o versioni di protocollo SSL o TLS non sicure
• Spoofing dei contenuti
• Problemi relativi al controllo della cache
• Vulnerabilità che espongono indirizzi IP o domini interni
• Assenza di header di sicurezza che non comporta uno sfruttamento diretto
• CSRF con impatto trascurabile sulla sicurezza, come l’aggiunta di preferiti o l’iscrizione a funzionalità non essenziali
• Vulnerabilità che richiedono accesso root o jailbreak
• Vulnerabilità che richiedono l’accesso fisico al dispositivo di un utente
• Problemi privi di impatto sulla sicurezza, come il mancato caricamento di una pagina web
Termini e condizioni
• PIL si riserva il diritto di prendere la decisione finale in merito al programma di ricompensa e può interrompere o modificare le ricompense o le regole del programma a propria discrezione.
• Sarà ricompensata soltanto la prima segnalazione verificata di una vulnerabilità relativa a uno specifico problema di sicurezza. Le segnalazioni successive dello stesso problema o di un problema sostanzialmente simile non saranno ricompensate.
• Le segnalazioni saranno generalmente esaminate entro circa una o due settimane. PIL determinerà l’esito di ciascun esame a propria discrezione.
• Le ricompense saranno accreditate sul proprio account PIL o sull’indirizzo del portafoglio entro due settimane dall’approvazione e dalla verifica della segnalazione. Una volta emessa la ricompensa, verrà inviata una notifica via e-mail.
• I ricercatori di sicurezza che effettuano attacchi dolosi contro PIL, o aiutano altri a farlo, non avranno diritto a una ricompensa.