За програмата
Сигурността е основен приоритет за Pionew Ireland Limited („PIL“), работещо като Webot EU. За откриване на уязвимости и подобряване на услугите PIL провежда тази програма за изследователи по сигурността.
Оценяваме проблемите според въздействието върху потребителите и активите. Наградите се плащат в USDC след приемане на доклада.
Допустими са само подробни доклади с пълно, работещо доказателство за концепцията. PIL може да предложи допълнителна награда за сериозен проблем с изключително въздействие.
За доклад, награда или въпрос пишете на security@webot.eu.
Обхват
В обхвата
• *.webot.com
Награди
След приемане предоставете:
• Вашия webot.eu акаунт
• Адреса на Вашия USDC портфейл
Нива на тежест и размери на наградите
Наградите зависят от тежестта и въздействието. Размерите и примерите са по-долу.
| Тежест | Размер на наградата | Примерни допустими проблеми |
|---|---|---|
| P1 | 1,000 USDC | • Нарушаване сигурността на потребителските активи • Заобикаляне на приложения или процедури при нормална търговия • Отдалечен достъп до важни потребителски или удостоверителни данни • Генериране на ключове, криптиране, декриптиране, подписване или проверка |
| P2 | 500 USDC | • Разкриване на високорискова информация • Въздействие като P1 при определени условия |
| P3 | 250 USDC | • Разкриване на данни чрез взаимодействие или финансова измама • Възпрепятстване на отговор от PIL чрез уеб или мобилно приложение |
| P4 | 125 USDC | • Дизайнерски дефекти без въздействие върху активите • Отказ на основни услуги на PIL |
Проблем без въздействие върху сигурността изпратете до Webot Support.
Доклади без право на награда
Не се приемат:
• Теоретични уязвимости без доказателство за концепцията
• Дефекти при имейл проверка, изтичане на връзки за нулиране и правила за сложност на пароли
• Невалидни или липсващи SPF записи и непълни или липсващи SPF, DKIM или DMARC настройки
• Clickjacking или UI redressing с минимално въздействие
• Изброяване на имейли или телефони чрез нулиране на парола
• Изтичане на информация с минимално въздействие: stack trace, пътища, директории или логове
• Вътрешно известни, повтарящи се или публикувани проблеми
• Tabnabbing
• Self-XSS
• Уязвимости само в остарели браузъри или платформи
• Уязвимости при автоматично попълване на уеб формуляри
• Известни уязвими библиотеки без доказателство
• Липсващи защитни атрибути на бисквитките
• Несигурни SSL/TLS шифри или версии
• Подправяне на съдържание
• Проблеми с кеш контрола
• Разкриване на вътрешни IP адреси или домейни
• Липсващи защитни заглавки без пряка експлоатация
• CSRF с незначително въздействие, като любими или несъществени абонаменти
• Уязвимости, изискващи root или jailbreak
• Уязвимости, изискващи физически достъп до устройство
• Проблеми без въздействие, като незареждане на страница
Условия
• PIL взема окончателното решение и може по своя преценка да прекрати или промени наградите или правилата.
• Награждава се само първият проверен доклад за даден проблем. По-късни еднакви или сходни доклади не се награждават.
• Докладите обичайно се разглеждат за една до две седмици. PIL определя резултата.
• Наградата се изпраща до PIL акаунта или портфейла до две седмици след одобрение и проверка. Ще Ви уведомим по имейл.
• Изследователи, които атакуват PIL или помагат на други, не са допустими.