Programa de recompensas por vulnerabilidades

Sobre o programa

A proteção e a segurança são prioridades máximas para a Pionew Ireland Limited (“PIL”), que opera sob a marca Webot EU. Para identificar vulnerabilidades dos sistemas e continuar a melhorar os nossos serviços, a PIL gere este programa de recompensas para investigadores de segurança.

Avaliamos os problemas comunicados de acordo com o impacto nos utilizadores e ativos. As recompensas são pagas em USDC após a aceitação da comunicação.

Apenas as comunicações com uma descrição detalhada e uma prova de conceito completa e funcional são elegíveis. A PIL pode atribuir uma recompensa adicional por um problema grave com possível impacto extremo na segurança.

Para comunicar uma vulnerabilidade, solicitar uma recompensa ou colocar uma questão, contacte security@webot.eu.

Âmbito

Incluído no âmbito

• *.webot.com

Recompensas

Após a aceitação da comunicação, forneça um dos seguintes elementos para receber a recompensa:

• A sua conta webot.eu

• O endereço da sua carteira USDC

Níveis de gravidade e intervalos de recompensa

As recompensas são avaliadas de acordo com a gravidade e o impacto. Os intervalos e exemplos indicativos encontram-se abaixo.

GravidadeIntervalo de recompensaExemplos de problemas elegíveis
P11,000 USDC• Compromisso da segurança dos ativos dos utilizadores
• Contorno de aplicações ou procedimentos na negociação normal
• Acesso remoto a dados essenciais ou de autenticação
• Geração de chaves, encriptação, desencriptação, assinatura ou verificação
P2500 USDC• Divulgação de informações de alto risco
• Impacto semelhante a P1 sujeito a requisitos específicos
P3250 USDC• Divulgação de dados por interação ou fraude financeira
• Impedimento de resposta da PIL via web ou aplicações móveis
P4125 USDC• Defeitos de design sem impacto na segurança dos ativos
• Negação de serviço dos serviços essenciais da PIL

Para comunicar um problema sem impacto na segurança, contacte o Apoio Webot.

Comunicações não elegíveis para recompensa

Os seguintes problemas não são elegíveis:

• Vulnerabilidades teóricas sem prova de conceito efetiva

• Falhas na verificação de e-mail, expiração de ligações de reposição de palavra-passe e políticas de complexidade

• Registos SPF inválidos ou inexistentes, incluindo configurações SPF, DKIM ou DMARC incompletas ou ausentes

• Clickjacking ou UI redressing com impacto mínimo

• Enumeração de e-mails ou números de telemóvel, por exemplo através da reposição de palavra-passe

• Divulgação de informações com impacto mínimo, como rastreios de pilha, caminhos, diretórios ou registos

• Problemas conhecidos internamente, recorrentes ou já publicados

• Tabnabbing

• Self-XSS

• Vulnerabilidades aplicáveis apenas a navegadores ou plataformas desatualizados

• Vulnerabilidades relacionadas com o preenchimento automático de formulários web

• Utilização de bibliotecas conhecidas como vulneráveis sem prova de conceito efetiva

• Ausência de atributos de segurança nos cookies

• Problemas com conjuntos de cifras ou versões de protocolo SSL ou TLS não seguros

• Falsificação de conteúdo

• Problemas de controlo da cache

• Vulnerabilidades que expõem endereços IP ou domínios internos

• Ausência de cabeçalhos de segurança sem exploração direta

• CSRF com impacto insignificante, como adicionar favoritos ou subscrever funcionalidades não essenciais

• Vulnerabilidades que exigem acesso root ou jailbreak

• Vulnerabilidades que exigem acesso físico ao dispositivo do utilizador

• Problemas sem impacto na segurança, como o não carregamento de uma página web

Termos e condições

• A PIL reserva-se a decisão final sobre o programa e pode terminar ou alterar as recompensas ou regras segundo o seu critério.

• Apenas a primeira comunicação verificada de um problema específico será recompensada. Comunicações posteriores do mesmo problema ou de um problema substancialmente semelhante não serão recompensadas.

• As comunicações serão geralmente analisadas no prazo aproximado de uma a duas semanas. A PIL determinará o resultado segundo o seu critério.

• As recompensas serão creditadas na sua conta PIL ou carteira no prazo de duas semanas após aprovação e verificação. Será notificado por e-mail após a emissão.

• Investigadores que realizem ataques maliciosos contra a PIL ou ajudem terceiros a fazê-lo não serão elegíveis.