Program odměn za zranitelnosti

O programu

Bezpečnost je nejvyšší prioritou společnosti Pionew Ireland Limited („PIL“), která působí jako Webot EU. Za účelem odhalování zranitelností a zlepšování služeb provozuje PIL tento program pro bezpečnostní výzkumníky.

Nahlášené problémy hodnotíme podle dopadu na uživatele a aktiva. Odměny vyplácíme v USDC po přijetí hlášení.

Způsobilá jsou pouze podrobná hlášení s úplným a funkčním důkazem konceptu. Za závažný problém s mimořádným dopadem může PIL nabídnout další odměnu.

Hlášení, žádosti o odměnu a dotazy zasílejte na security@webot.eu.

Rozsah

V rozsahu

• *.webot.com

Odměny

Po přijetí hlášení uveďte:

• Účet webot.eu

• Adresu peněženky USDC

Úrovně závažnosti a výše odměn

Odměny závisejí na závažnosti a dopadu. Rozmezí a příklady jsou níže.

ZávažnostRozmezí odměnyPříklady způsobilých problémů
P11,000 USDC• Narušení bezpečnosti aktiv uživatelů
• Obejití aplikací nebo postupů při běžném obchodování
• Vzdálený přístup k důležitým uživatelským či ověřovacím údajům
• Generování klíčů, šifrování, dešifrování, podpis nebo ověření
P2500 USDC• Únik vysoce rizikových informací
• Dopad podobný P1 za určitých podmínek
P3250 USDC• Únik dat interakcí nebo finančním podvodem
• Znemožnění odpovědi PIL přes web či mobilní aplikaci
P4125 USDC• Konstrukční vady bez dopadu na bezpečnost aktiv
• Odepření základních služeb PIL

Problém bez bezpečnostního dopadu oznamte podpoře Webot.

Hlášení bez nároku na odměnu

Nezpůsobilé jsou:

• Teoretické zranitelnosti bez důkazu konceptu

• Chyby ověřování e-mailu, vypršení odkazů pro reset hesla a zásady složitosti hesel

• Neplatné nebo chybějící SPF záznamy a neúplná či chybějící konfigurace SPF, DKIM nebo DMARC

• Clickjacking nebo UI redressing s minimálním dopadem

• Zjišťování e-mailů nebo telefonních čísel přes reset hesla

• Únik informací s minimálním dopadem, například trasování zásobníku, cesty, adresáře či protokoly

• Interně známé, opakované nebo již zveřejněné problémy

• Tabnabbing

• Self-XSS

• Zranitelnosti pouze ve starých prohlížečích nebo platformách

• Zranitelnosti automatického vyplňování formulářů

• Známé zranitelné knihovny bez důkazu konceptu

• Chybějící bezpečnostní atributy cookies

• Nebezpečné šifry nebo verze SSL/TLS

• Podvržení obsahu

• Problémy řízení mezipaměti

• Odhalení interních IP adres nebo domén

• Chybějící bezpečnostní hlavičky bez přímého zneužití

• CSRF se zanedbatelným dopadem, například přidání oblíbených nebo odběr nepodstatné funkce

• Zranitelnosti vyžadující root nebo jailbreak

• Zranitelnosti vyžadující fyzický přístup k zařízení

• Problémy bez bezpečnostního dopadu, například nenačtení stránky

Podmínky

• PIL rozhoduje s konečnou platností a může podle svého uvážení odměny či pravidla ukončit nebo změnit.

• Odměněno bude pouze první ověřené hlášení daného problému. Pozdější stejná nebo obdobná hlášení odměněna nebudou.

• Hlášení se obvykle posuzují během jednoho až dvou týdnů. Výsledek určuje PIL.

• Odměna bude zaslána na účet PIL nebo peněženku do dvou týdnů po schválení a ověření. O výplatě vás informujeme e-mailem.

• Výzkumníci útočící na PIL nebo pomáhající jiným nemají na odměnu nárok.