Atlygio už pažeidžiamumus programa

Atlygio už pažeidžiamumus programa

PIONEW IRELAND LIMITED  |  WEBOT EU

Apie programą

Sauga ir saugumas yra svarbiausi Pionew Ireland Limited („PIL“), veikiančios kaip Webot EU, prioritetai. Siekdama nustatyti pažeidžiamumus ir gerinti paslaugas, PIL vykdo šią programą saugumo tyrėjams.

Pranešimus vertiname pagal poveikį naudotojams ir turtui. Atlygis mokamas USDC po pranešimo priėmimo.

Atlygis skiriamas tik už išsamų pranešimą su visapusišku veikiančiu koncepcijos įrodymu. Už itin didelį poveikį galinčią turėti rimtą problemą PIL gali skirti papildomą atlygį.

Pranešimus, atlygio prašymus ir klausimus siųskite security@webot.eu.

Taikymo sritis

Įtraukta

• *.webot.com

Atlygis

Priėmus pranešimą pateikite:

• Savo webot.eu paskyrą

• Savo USDC piniginės adresą

Rizikos lygiai ir atlygio ribos

Atlygis priklauso nuo sunkumo ir poveikio. Ribos ir pavyzdžiai pateikti toliau.

SunkumasAtlygio ribosTinkamų problemų pavyzdžiai
P11,000 USDC• Naudotojų turto saugumo pažeidimas
• Programų ar procedūrų apėjimas įprastos prekybos metu
• Nuotolinė prieiga prie esminių naudotojo ar tapatybės duomenų
• Raktų generavimas, šifravimas, iššifravimas, pasirašymas ar tikrinimas
P2500 USDC• Didelės rizikos informacijos atskleidimas
• Į P1 panašus poveikis esant konkrečioms sąlygoms
P3250 USDC• Duomenų atskleidimas sąveika ar finansiniu sukčiavimu
• Trukdymas PIL atsakyti žiniatinklyje ar programėlėje
P4125 USDC• Dizaino trūkumai be poveikio turto saugumui
• Pagrindinių PIL paslaugų atsisakymas

Apie problemą be poveikio saugumui praneškite Webot pagalbai.

Pranešimai, už kuriuos atlygis neskiriamas

Atlygis neskiriamas už:

• Teorinius pažeidžiamumus be koncepcijos įrodymo

• El. pašto tikrinimo trūkumus, slaptažodžio atkūrimo nuorodų galiojimą ir slaptažodžių sudėtingumo politiką

• Netinkamus ar trūkstamus SPF įrašus ir neišsamias ar trūkstamas SPF, DKIM arba DMARC konfigūracijas

• Clickjacking ar UI redressing su minimaliu poveikiu

• El. pašto ar telefono numerių nustatymą per slaptažodžio atkūrimą

• Minimalaus poveikio informacijos nutekėjimą: stack trace, kelius, katalogus ar žurnalus

• Viduje žinomas, pasikartojančias ar paskelbtas problemas

• Tabnabbing

• Self-XSS

• Tik pasenusių naršyklių ar platformų pažeidžiamumus

• Automatinio žiniatinklio formų pildymo pažeidžiamumus

• Žinomas pažeidžiamas bibliotekas be įrodymo

• Trūkstamus slapukų saugumo atributus

• Nesaugius SSL/TLS šifrus ar versijas

• Turinio klastojimą

• Podėlio valdymo problemas

• Vidinių IP adresų ar domenų atskleidimą

• Saugumo antraščių trūkumą be tiesioginio išnaudojimo

• CSRF su nereikšmingu poveikiu, pvz., mėgstamiausių pridėjimą ar neesminių funkcijų prenumeratą

• Pažeidžiamumus, kuriems reikia root ar jailbreak

• Pažeidžiamumus, kuriems reikia fizinės prieigos prie įrenginio

• Problemas be poveikio saugumui, pvz., neįkeltą tinklalapį

Sąlygos

• PIL priima galutinį sprendimą ir savo nuožiūra gali nutraukti ar pakeisti atlygį arba taisykles.

• Atlygis skiriamas tik už pirmą patikrintą konkrečios problemos pranešimą. Vėlesni tokie patys ar panašūs pranešimai neatlyginami.

• Pranešimai paprastai peržiūrimi per vieną–dvi savaites. Rezultatą nustato PIL.

• Atlygis per dvi savaites po patvirtinimo siunčiamas į PIL paskyrą ar piniginę. Apie išmokėjimą pranešime el. paštu.

• PIL puolantys ar kitiems padedantys tyrėjai atlygio negauna.