Program nagród za wykrywanie podatności

O programie

Ochrona i bezpieczeństwo są najważniejszymi priorytetami Pionew Ireland Limited („PIL”), działającej jako Webot EU. Aby wykrywać podatności i ulepszać usługi, PIL prowadzi ten program dla badaczy bezpieczeństwa.

Problemy oceniamy według wpływu na użytkowników i aktywa. Nagrody wypłacamy w USDC po zaakceptowaniu zgłoszenia.

Kwalifikują się tylko szczegółowe zgłoszenia z kompletnym, działającym dowodem koncepcji. Za poważny problem o wyjątkowo dużym wpływie PIL może przyznać dodatkową nagrodę.

Aby zgłosić podatność, wystąpić o nagrodę lub zadać pytanie, skontaktuj się z security@webot.eu.

Zakres

W zakresie

• *.webot.com

Nagrody

Po zaakceptowaniu zgłoszenia podaj:

• Konto webot.eu

• Adres portfela USDC

Poziomy istotności i przedziały nagród

Nagrody zależą od istotności i wpływu. Przedziały i przykłady podano poniżej.

IstotnośćPrzedział nagrodyPrzykładowe problemy
P11,000 USDC• Naruszenie bezpieczeństwa aktywów użytkowników
• Obejście aplikacji lub procedur w normalnym handlu
• Zdalny dostęp do ważnych danych użytkownika lub uwierzytelniania
• Generowanie kluczy, szyfrowanie, odszyfrowanie, podpis lub weryfikacja
P2500 USDC• Ujawnienie informacji wysokiego ryzyka
• Wpływ podobny do P1 przy określonych warunkach
P3250 USDC• Ujawnienie danych przez interakcję lub oszustwo finansowe
• Uniemożliwienie PIL odpowiedzi przez internet lub aplikację
P4125 USDC• Wady projektu bez wpływu na bezpieczeństwo aktywów
• Odmowa dostępu do podstawowych usług PIL

Problem bez wpływu na bezpieczeństwo zgłoś do pomocy Webot.

Zgłoszenia niekwalifikujące się do nagrody

Nie kwalifikują się:

• Teoretyczne podatności bez dowodu koncepcji

• Błędy weryfikacji e-mail, wygasanie łączy resetowania hasła i zasady złożoności haseł

• Nieprawidłowe lub brakujące rekordy SPF oraz niepełne lub brakujące konfiguracje SPF, DKIM lub DMARC

• Clickjacking lub UI redressing o minimalnym wpływie

• Enumeracja adresów e-mail lub numerów telefonu, np. przez resetowanie hasła

• Ujawnienie informacji o minimalnym wpływie, np. śladów stosu, ścieżek, katalogów lub dzienników

• Problemy znane wewnętrznie, powtarzające się lub opublikowane

• Tabnabbing

• Self-XSS

• Podatności dotyczące tylko nieaktualnych przeglądarek lub platform

• Podatności automatycznego wypełniania formularzy

• Znane podatne biblioteki bez dowodu koncepcji

• Brak zabezpieczeń plików cookie

• Niebezpieczne zestawy szyfrów lub wersje SSL/TLS

• Podszywanie się pod treść

• Problemy kontroli pamięci podręcznej

• Ujawnienie wewnętrznych adresów IP lub domen

• Brak nagłówków bezpieczeństwa bez bezpośredniej możliwości wykorzystania

• CSRF o pomijalnym wpływie, np. dodanie ulubionych lub subskrypcja nieistotnej funkcji

• Podatności wymagające root lub jailbreak

• Podatności wymagające fizycznego dostępu do urządzenia

• Problemy bez wpływu na bezpieczeństwo, np. niewczytanie strony

Warunki

• PIL podejmuje ostateczne decyzje i może według własnego uznania zakończyć lub zmienić nagrody albo zasady.

• Nagrodzone zostanie tylko pierwsze zweryfikowane zgłoszenie danego problemu. Późniejsze zgłoszenia tego samego lub podobnego problemu nie będą nagradzane.

• Zgłoszenia są zwykle oceniane w ciągu jednego–dwóch tygodni. PIL określa wynik według własnego uznania.

• Nagroda trafi na konto PIL lub adres portfela w ciągu dwóch tygodni od zatwierdzenia i weryfikacji. Po wypłacie wyślemy e-mail.

• Osoby atakujące PIL lub pomagające w atakach nie kwalifikują się.