Sobre o programa
A proteção e a segurança são prioridades máximas para a Pionew Ireland Limited (“PIL”), que opera sob a marca Webot EU. Para identificar vulnerabilidades dos sistemas e continuar a melhorar os nossos serviços, a PIL gere este programa de recompensas para investigadores de segurança.
Avaliamos os problemas comunicados de acordo com o impacto nos utilizadores e ativos. As recompensas são pagas em USDC após a aceitação da comunicação.
Apenas as comunicações com uma descrição detalhada e uma prova de conceito completa e funcional são elegíveis. A PIL pode atribuir uma recompensa adicional por um problema grave com possível impacto extremo na segurança.
Para comunicar uma vulnerabilidade, solicitar uma recompensa ou colocar uma questão, contacte security@webot.eu.
Âmbito
Incluído no âmbito
• *.webot.com
Recompensas
Após a aceitação da comunicação, forneça um dos seguintes elementos para receber a recompensa:
• A sua conta webot.eu
• O endereço da sua carteira USDC
Níveis de gravidade e intervalos de recompensa
As recompensas são avaliadas de acordo com a gravidade e o impacto. Os intervalos e exemplos indicativos encontram-se abaixo.
| Gravidade | Intervalo de recompensa | Exemplos de problemas elegíveis |
|---|---|---|
| P1 | 1,000 USDC | • Compromisso da segurança dos ativos dos utilizadores • Contorno de aplicações ou procedimentos na negociação normal • Acesso remoto a dados essenciais ou de autenticação • Geração de chaves, encriptação, desencriptação, assinatura ou verificação |
| P2 | 500 USDC | • Divulgação de informações de alto risco • Impacto semelhante a P1 sujeito a requisitos específicos |
| P3 | 250 USDC | • Divulgação de dados por interação ou fraude financeira • Impedimento de resposta da PIL via web ou aplicações móveis |
| P4 | 125 USDC | • Defeitos de design sem impacto na segurança dos ativos • Negação de serviço dos serviços essenciais da PIL |
Para comunicar um problema sem impacto na segurança, contacte o Apoio Webot.
Comunicações não elegíveis para recompensa
Os seguintes problemas não são elegíveis:
• Vulnerabilidades teóricas sem prova de conceito efetiva
• Falhas na verificação de e-mail, expiração de ligações de reposição de palavra-passe e políticas de complexidade
• Registos SPF inválidos ou inexistentes, incluindo configurações SPF, DKIM ou DMARC incompletas ou ausentes
• Clickjacking ou UI redressing com impacto mínimo
• Enumeração de e-mails ou números de telemóvel, por exemplo através da reposição de palavra-passe
• Divulgação de informações com impacto mínimo, como rastreios de pilha, caminhos, diretórios ou registos
• Problemas conhecidos internamente, recorrentes ou já publicados
• Tabnabbing
• Self-XSS
• Vulnerabilidades aplicáveis apenas a navegadores ou plataformas desatualizados
• Vulnerabilidades relacionadas com o preenchimento automático de formulários web
• Utilização de bibliotecas conhecidas como vulneráveis sem prova de conceito efetiva
• Ausência de atributos de segurança nos cookies
• Problemas com conjuntos de cifras ou versões de protocolo SSL ou TLS não seguros
• Falsificação de conteúdo
• Problemas de controlo da cache
• Vulnerabilidades que expõem endereços IP ou domínios internos
• Ausência de cabeçalhos de segurança sem exploração direta
• CSRF com impacto insignificante, como adicionar favoritos ou subscrever funcionalidades não essenciais
• Vulnerabilidades que exigem acesso root ou jailbreak
• Vulnerabilidades que exigem acesso físico ao dispositivo do utilizador
• Problemas sem impacto na segurança, como o não carregamento de uma página web
Termos e condições
• A PIL reserva-se a decisão final sobre o programa e pode terminar ou alterar as recompensas ou regras segundo o seu critério.
• Apenas a primeira comunicação verificada de um problema específico será recompensada. Comunicações posteriores do mesmo problema ou de um problema substancialmente semelhante não serão recompensadas.
• As comunicações serão geralmente analisadas no prazo aproximado de uma a duas semanas. A PIL determinará o resultado segundo o seu critério.
• As recompensas serão creditadas na sua conta PIL ou carteira no prazo de duas semanas após aprovação e verificação. Será notificado por e-mail após a emissão.
• Investigadores que realizem ataques maliciosos contra a PIL ou ajudem terceiros a fazê-lo não serão elegíveis.