O programie
Ochrona i bezpieczeństwo są najważniejszymi priorytetami Pionew Ireland Limited („PIL”), działającej jako Webot EU. Aby wykrywać podatności i ulepszać usługi, PIL prowadzi ten program dla badaczy bezpieczeństwa.
Problemy oceniamy według wpływu na użytkowników i aktywa. Nagrody wypłacamy w USDC po zaakceptowaniu zgłoszenia.
Kwalifikują się tylko szczegółowe zgłoszenia z kompletnym, działającym dowodem koncepcji. Za poważny problem o wyjątkowo dużym wpływie PIL może przyznać dodatkową nagrodę.
Aby zgłosić podatność, wystąpić o nagrodę lub zadać pytanie, skontaktuj się z security@webot.eu.
Zakres
W zakresie
• *.webot.com
Nagrody
Po zaakceptowaniu zgłoszenia podaj:
• Konto webot.eu
• Adres portfela USDC
Poziomy istotności i przedziały nagród
Nagrody zależą od istotności i wpływu. Przedziały i przykłady podano poniżej.
| Istotność | Przedział nagrody | Przykładowe problemy |
|---|---|---|
| P1 | 1,000 USDC | • Naruszenie bezpieczeństwa aktywów użytkowników • Obejście aplikacji lub procedur w normalnym handlu • Zdalny dostęp do ważnych danych użytkownika lub uwierzytelniania • Generowanie kluczy, szyfrowanie, odszyfrowanie, podpis lub weryfikacja |
| P2 | 500 USDC | • Ujawnienie informacji wysokiego ryzyka • Wpływ podobny do P1 przy określonych warunkach |
| P3 | 250 USDC | • Ujawnienie danych przez interakcję lub oszustwo finansowe • Uniemożliwienie PIL odpowiedzi przez internet lub aplikację |
| P4 | 125 USDC | • Wady projektu bez wpływu na bezpieczeństwo aktywów • Odmowa dostępu do podstawowych usług PIL |
Problem bez wpływu na bezpieczeństwo zgłoś do pomocy Webot.
Zgłoszenia niekwalifikujące się do nagrody
Nie kwalifikują się:
• Teoretyczne podatności bez dowodu koncepcji
• Błędy weryfikacji e-mail, wygasanie łączy resetowania hasła i zasady złożoności haseł
• Nieprawidłowe lub brakujące rekordy SPF oraz niepełne lub brakujące konfiguracje SPF, DKIM lub DMARC
• Clickjacking lub UI redressing o minimalnym wpływie
• Enumeracja adresów e-mail lub numerów telefonu, np. przez resetowanie hasła
• Ujawnienie informacji o minimalnym wpływie, np. śladów stosu, ścieżek, katalogów lub dzienników
• Problemy znane wewnętrznie, powtarzające się lub opublikowane
• Tabnabbing
• Self-XSS
• Podatności dotyczące tylko nieaktualnych przeglądarek lub platform
• Podatności automatycznego wypełniania formularzy
• Znane podatne biblioteki bez dowodu koncepcji
• Brak zabezpieczeń plików cookie
• Niebezpieczne zestawy szyfrów lub wersje SSL/TLS
• Podszywanie się pod treść
• Problemy kontroli pamięci podręcznej
• Ujawnienie wewnętrznych adresów IP lub domen
• Brak nagłówków bezpieczeństwa bez bezpośredniej możliwości wykorzystania
• CSRF o pomijalnym wpływie, np. dodanie ulubionych lub subskrypcja nieistotnej funkcji
• Podatności wymagające root lub jailbreak
• Podatności wymagające fizycznego dostępu do urządzenia
• Problemy bez wpływu na bezpieczeństwo, np. niewczytanie strony
Warunki
• PIL podejmuje ostateczne decyzje i może według własnego uznania zakończyć lub zmienić nagrody albo zasady.
• Nagrodzone zostanie tylko pierwsze zweryfikowane zgłoszenie danego problemu. Późniejsze zgłoszenia tego samego lub podobnego problemu nie będą nagradzane.
• Zgłoszenia są zwykle oceniane w ciągu jednego–dwóch tygodni. PIL określa wynik według własnego uznania.
• Nagroda trafi na konto PIL lub adres portfela w ciągu dwóch tygodni od zatwierdzenia i weryfikacji. Po wypłacie wyślemy e-mail.
• Osoby atakujące PIL lub pomagające w atakach nie kwalifikują się.