Despre program
Siguranța și securitatea sunt priorități pentru Pionew Ireland Limited („PIL”), care operează ca Webot EU. Pentru a identifica vulnerabilități și a îmbunătăți serviciile, PIL derulează acest program pentru cercetători.
Evaluăm problemele după impactul asupra utilizatorilor și activelor. Recompensele sunt plătite în USDC după acceptarea raportării.
Sunt eligibile numai raportările detaliate, cu o demonstrație completă și funcțională. PIL poate oferi o recompensă suplimentară pentru o problemă gravă cu impact extrem.
Pentru raportare, recompensă sau întrebări, contactați security@webot.eu.
Domeniu de aplicare
În domeniu
• *.webot.com
Recompense
După acceptare, furnizați:
• Contul webot.eu
• Adresa portofelului USDC
Niveluri de gravitate și intervale
Recompensele depind de gravitate și impact. Intervalele și exemplele sunt mai jos.
| Gravitate | Interval recompensă | Exemple de probleme eligibile |
|---|---|---|
| P1 | 1,000 USDC | • Afectarea securității activelor utilizatorilor • Ocolirea aplicațiilor sau procedurilor în tranzacționarea normală • Acces de la distanță la date esențiale sau de autentificare • Generare chei, criptare, decriptare, semnare sau verificare |
| P2 | 500 USDC | • Divulgarea informațiilor cu risc ridicat • Impact similar P1 în anumite condiții |
| P3 | 250 USDC | • Divulgarea datelor prin interacțiune sau fraudă financiară • Împiedicarea PIL să răspundă prin web sau aplicații |
| P4 | 125 USDC | • Defecte de design fără impact asupra securității activelor • Refuzarea serviciilor esențiale PIL |
Raportați problemele fără impact către Asistența Webot.
Raportări neeligibile
Nu sunt eligibile:
• Vulnerabilități teoretice fără demonstrație
• Defecte de verificare e-mail, expirarea linkurilor de resetare și politica parolelor
• Înregistrări SPF nevalide/lipsă ori configurații SPF, DKIM sau DMARC incomplete/lipsă
• Clickjacking sau UI redressing cu impact minim
• Enumerarea adreselor e-mail sau numerelor mobile prin resetarea parolei
• Scurgeri cu impact minim: urme de stivă, căi, directoare sau jurnale
• Probleme cunoscute intern, recurente sau publicate
• Tabnabbing
• Self-XSS
• Vulnerabilități numai în browsere sau platforme vechi
• Vulnerabilități de completare automată a formularelor
• Biblioteci vulnerabile cunoscute fără demonstrație
• Lipsa atributelor de securitate ale cookie-urilor
• Suite de criptare sau versiuni SSL/TLS nesigure
• Falsificarea conținutului
• Probleme de control cache
• Expunerea adreselor IP sau domeniilor interne
• Lipsa antetelor fără exploatare directă
• CSRF cu impact neglijabil, precum favorite sau funcții neesențiale
• Vulnerabilități care necesită root sau jailbreak
• Vulnerabilități care necesită acces fizic la dispozitiv
• Probleme fără impact, precum neîncărcarea unei pagini
Termeni și condiții
• PIL ia decizia finală și poate înceta sau modifica recompensele ori regulile la discreția sa.
• Se recompensează doar prima raportare verificată a unei probleme. Raportările ulterioare identice sau similare nu sunt recompensate.
• Raportările sunt analizate de regulă în una-două săptămâni. PIL stabilește rezultatul la discreția sa.
• Recompensa este trimisă în contul PIL sau portofel în două săptămâni după aprobare și verificare. Veți fi notificat prin e-mail.
• Cercetătorii care atacă PIL sau îi ajută pe alții nu sunt eligibili.