Atlygio už pažeidžiamumus programa
PIONEW IRELAND LIMITED | WEBOT EU
Apie programą
Sauga ir saugumas yra svarbiausi Pionew Ireland Limited („PIL“), veikiančios kaip Webot EU, prioritetai. Siekdama nustatyti pažeidžiamumus ir gerinti paslaugas, PIL vykdo šią programą saugumo tyrėjams.
Pranešimus vertiname pagal poveikį naudotojams ir turtui. Atlygis mokamas USDC po pranešimo priėmimo.
Atlygis skiriamas tik už išsamų pranešimą su visapusišku veikiančiu koncepcijos įrodymu. Už itin didelį poveikį galinčią turėti rimtą problemą PIL gali skirti papildomą atlygį.
Pranešimus, atlygio prašymus ir klausimus siųskite security@webot.eu.
Taikymo sritis
Įtraukta
• *.webot.com
Atlygis
Priėmus pranešimą pateikite:
• Savo webot.eu paskyrą
• Savo USDC piniginės adresą
Rizikos lygiai ir atlygio ribos
Atlygis priklauso nuo sunkumo ir poveikio. Ribos ir pavyzdžiai pateikti toliau.
| Sunkumas | Atlygio ribos | Tinkamų problemų pavyzdžiai |
|---|---|---|
| P1 | 1,000 USDC | • Naudotojų turto saugumo pažeidimas • Programų ar procedūrų apėjimas įprastos prekybos metu • Nuotolinė prieiga prie esminių naudotojo ar tapatybės duomenų • Raktų generavimas, šifravimas, iššifravimas, pasirašymas ar tikrinimas |
| P2 | 500 USDC | • Didelės rizikos informacijos atskleidimas • Į P1 panašus poveikis esant konkrečioms sąlygoms |
| P3 | 250 USDC | • Duomenų atskleidimas sąveika ar finansiniu sukčiavimu • Trukdymas PIL atsakyti žiniatinklyje ar programėlėje |
| P4 | 125 USDC | • Dizaino trūkumai be poveikio turto saugumui • Pagrindinių PIL paslaugų atsisakymas |
Apie problemą be poveikio saugumui praneškite Webot pagalbai.
Pranešimai, už kuriuos atlygis neskiriamas
Atlygis neskiriamas už:
• Teorinius pažeidžiamumus be koncepcijos įrodymo
• El. pašto tikrinimo trūkumus, slaptažodžio atkūrimo nuorodų galiojimą ir slaptažodžių sudėtingumo politiką
• Netinkamus ar trūkstamus SPF įrašus ir neišsamias ar trūkstamas SPF, DKIM arba DMARC konfigūracijas
• Clickjacking ar UI redressing su minimaliu poveikiu
• El. pašto ar telefono numerių nustatymą per slaptažodžio atkūrimą
• Minimalaus poveikio informacijos nutekėjimą: stack trace, kelius, katalogus ar žurnalus
• Viduje žinomas, pasikartojančias ar paskelbtas problemas
• Tabnabbing
• Self-XSS
• Tik pasenusių naršyklių ar platformų pažeidžiamumus
• Automatinio žiniatinklio formų pildymo pažeidžiamumus
• Žinomas pažeidžiamas bibliotekas be įrodymo
• Trūkstamus slapukų saugumo atributus
• Nesaugius SSL/TLS šifrus ar versijas
• Turinio klastojimą
• Podėlio valdymo problemas
• Vidinių IP adresų ar domenų atskleidimą
• Saugumo antraščių trūkumą be tiesioginio išnaudojimo
• CSRF su nereikšmingu poveikiu, pvz., mėgstamiausių pridėjimą ar neesminių funkcijų prenumeratą
• Pažeidžiamumus, kuriems reikia root ar jailbreak
• Pažeidžiamumus, kuriems reikia fizinės prieigos prie įrenginio
• Problemas be poveikio saugumui, pvz., neįkeltą tinklalapį
Sąlygos
• PIL priima galutinį sprendimą ir savo nuožiūra gali nutraukti ar pakeisti atlygį arba taisykles.
• Atlygis skiriamas tik už pirmą patikrintą konkrečios problemos pranešimą. Vėlesni tokie patys ar panašūs pranešimai neatlyginami.
• Pranešimai paprastai peržiūrimi per vieną–dvi savaites. Rezultatą nustato PIL.
• Atlygis per dvi savaites po patvirtinimo siunčiamas į PIL paskyrą ar piniginę. Apie išmokėjimą pranešime el. paštu.
• PIL puolantys ar kitiems padedantys tyrėjai atlygio negauna.