Beloningsprogramma voor kwetsbaarheden

Over het programma

Veiligheid en beveiliging hebben de hoogste prioriteit bij Pionew Ireland Limited (“PIL”), handelend onder de naam Webot EU. Om systeemkwetsbaarheden te identificeren en onze diensten verder te verbeteren, voert PIL dit beloningsprogramma voor beveiligingsonderzoekers uit.

Wij beoordelen gemelde beveiligingsproblemen op basis van hun gevolgen voor gebruikers en activa. Beloningen worden in USDC uitbetaald zodra een melding is aanvaard.

Alleen meldingen met een gedetailleerde beschrijving en een volledig werkend proof of concept komen voor een beloning in aanmerking. PIL kan een extra beloning bieden voor een ernstig probleem met mogelijk zeer grote beveiligingsgevolgen.

Neem contact op met security@webot.eu om een beveiligingskwetsbaarheid te melden, een beloning aan te vragen of een vraag te stellen.

Reikwijdte

Binnen de reikwijdte

• *.webot.com

Beloningen

Nadat uw melding is aanvaard, verstrekt u een van de volgende gegevens om uw beloning te ontvangen:

• Uw webot.eu-account

• Het adres van uw USDC-wallet

Ernstniveaus en beloningsbereiken

Beloningen worden beoordeeld op ernst en impact. De bereiken en indicatieve problemen staan hieronder.

ErnstBeloningsbereikVoorbeelden van in aanmerking komende problemen
P11,000 USDC• Aantasting van de veiligheid van gebruikersactiva
• Omzeiling van toepassingen of procedures bij normale handel
• Externe toegang tot essentiële gebruikers- of authenticatiegegevens
• Sleutelgeneratie, versleuteling, ontsleuteling, ondertekening of verificatie
P2500 USDC• Lekken van informatie met hoog risico
• P1-achtige impact onder specifieke voorwaarden
P3250 USDC• Lekken van gebruikersgegevens via interactie of financiële fraude
• Voorkomen dat PIL via web of mobiele apps reageert
P4125 USDC• Ontwerpfouten zonder impact op de veiligheid van activa
• Dienstweigering van essentiële PIL-diensten

Neem contact op met Webot Support om een probleem zonder beveiligingsimpact te melden.

Meldingen die niet voor een beloning in aanmerking komen

De volgende problemen komen niet in aanmerking:

• Theoretische kwetsbaarheden zonder daadwerkelijk proof of concept

• Gebreken in e-mailverificatie, verlopen links voor wachtwoordherstel en beleid inzake wachtwoordcomplexiteit

• Ongeldige of ontbrekende SPF-records, waaronder onvolledige of ontbrekende SPF-, DKIM- of DMARC-configuraties

• Clickjacking of UI-redressing met minimale beveiligingsimpact

• Opsomming van e-mailadressen of mobiele nummers, bijvoorbeeld via wachtwoordherstel

• Informatielekken met minimale beveiligingsimpact, zoals stacktraces, openbaarmaking van paden, directorylijsten of logboeken

• Intern bekende, terugkerende of reeds gepubliceerde problemen

• Tabnabbing

• Self-XSS

• Kwetsbaarheden die uitsluitend gelden voor verouderde browsers of platforms

• Kwetsbaarheden in verband met automatisch ingevulde webformulieren

• Gebruik van bekende kwetsbare bibliotheken zonder daadwerkelijk proof of concept

• Ontbrekende beveiligingskenmerken in cookies

• Problemen met onveilige SSL- of TLS-ciphersuites of protocolversies

• Contentspoofing

• Problemen met cachebeheer

• Kwetsbaarheden die interne IP-adressen of domeinen blootleggen

• Ontbrekende beveiligingsheaders die niet tot directe uitbuiting leiden

• CSRF met verwaarloosbare beveiligingsimpact, zoals favorieten toevoegen of niet-essentiële functies abonneren

• Kwetsbaarheden waarvoor root- of jailbreaktoegang nodig is

• Kwetsbaarheden waarvoor fysieke toegang tot het apparaat van een gebruiker nodig is

• Problemen zonder beveiligingsimpact, zoals een webpagina die niet wordt geladen

Algemene voorwaarden

• PIL neemt de definitieve beslissing over het programma en kan de beloningen of regels naar eigen goeddunken beëindigen of wijzigen.

• Alleen de eerste geverifieerde melding van een specifiek beveiligingsprobleem wordt beloond. Latere meldingen van hetzelfde of een wezenlijk vergelijkbaar probleem worden niet beloond.

• Meldingen worden doorgaans binnen ongeveer één tot twee weken beoordeeld. PIL bepaalt naar eigen goeddunken de uitkomst.

• Beloningen worden binnen twee weken na goedkeuring en verificatie op uw PIL-account of walletadres uitgekeerd. Wij informeren u per e-mail zodra de beloning is uitgekeerd.

• Beveiligingsonderzoekers die kwaadwillige aanvallen op PIL uitvoeren of anderen daarbij helpen, komen niet in aanmerking.