
सुरक्षा
अगर आपको लगता है कि आपने Shockbyte के प्लेटफॉर्म पर कोई सिक्योरिटी वल्नरेबिलिटी खोजी है, तो हमें तुरंत बताएं — हम आपकी रिपोर्ट का स्वागत करते हैं।
#Shockbyte के Bug Bounty Program में आपका स्वागत है।
हमारा bug bounty program उन व्यक्तियों या समूहों को पुरस्कृत करने की एक खास पहल है जो हमारे software, websites या digital infrastructure में security vulnerabilities खोजकर रिपोर्ट करते हैं। Bug bounty programs का मकसद है — security researchers को प्रोत्साहित करना, जिन्हें अक्सर "white hat" या ethical hackers कहा जाता है — ताकि वे उन कमज़ोरियों को पहचान सकें और जिम्मेदारी से report कर सकें जिनका फायदा malicious hackers उठा सकते हैं।
Bug Bounty Program का दायरा फिलहाल इन तक सीमित है:
#Security issue कैसे रिपोर्ट करें?
किसी भी issue को report करने के लिए security@shockbyte.com पर email भेजें — हम जल्द से जल्द आपसे संपर्क करेंगे। कृपया जितना हो सके उतना विस्तृत विवरण दें।
#Scope से बाहर
- इस bug bounty program के दायरे में बाकी सभी domains और sub-domains शामिल नहीं हैं।
- वे issues जिनके बारे में हम पहले से जानते हैं और/या जिन्हें actively resolve किया जा रहा है।
#हम क्या स्वीकार नहीं करते
निम्नलिखित प्रकार की reports हम स्वीकार नहीं करेंगे। यह सूची मौजूदा bug bounty programs से ली गई है।
- ऐसे pages पर Clickjacking जहाँ कोई संवेदनशील action नहीं होता
- Unauthenticated forms या बिना किसी sensitive action वाले forms पर Cross-Site Request Forgery (CSRF)
- MITM या user के device तक physical access की आवश्यकता वाले attacks।
- पहले से ज्ञात vulnerable libraries जिनका कोई working Proof of Concept न हो।
- बिना vulnerability demonstrate किए Comma Separated Values (CSV) injection।
- SSL/TLS configuration में best practices की कमी।
- Content spoofing और text injection issues — बशर्ते कोई attack vector न दिखाया गया हो या HTML/CSS modify करने में सक्षम न हों
- Non-authentication endpoints पर rate limiting या bruteforce issues
- Content Security Policy में best practices की कमी।
- Cookies पर HttpOnly या Secure flags का न होना
- Email best practices की कमी (अमान्य, अधूरे या गायब SPF/DKIM/DMARC records, आदि)
- ऐसी vulnerabilities जो केवल पुराने या unpatched browsers के users को प्रभावित करती हैं (latest stable version से 2 से अधिक stable versions पीछे)
- Software version disclosure / Banner identification issues / विस्तृत error messages या headers (जैसे stack traces, application या server errors)।
- Public Zero-day vulnerabilities जिनके लिए official patch को 1 महीने से कम समय हुआ हो, उन्हें case by case basis पर reward दिया जाएगा।
- टैबनैबिंग
- Open redirect — जब तक कोई अतिरिक्त security impact न दिखाया जाए
- ऐसे issues जिनके लिए अत्यंत असंभावित user interaction की जरूरत हो
#नियम, नोट्स और विनियम
Security team आंतरिक रूप से severity का स्तर तय करती है — यह https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator पर calculations के आधार पर होता है।
- आप किसी third party के साथ vulnerabilities को share नहीं कर सकते।
- पाई गई vulnerabilities का दुरुपयोग: इससे compensation की पात्रता समाप्त हो जाएगी और कानूनी कार्रवाई की जाएगी।
- Triage के बाद payout किया जाएगा, जो 7 दिनों के भीतर होने की उम्मीद है।
- Payout PayPal या Bank Transfer (Wise के माध्यम से) द्वारा किया जा सकता है
- नियम, नोट्स और विनियम किसी भी समय बदले जा सकते हैं।
जो reporters program के जरिए किसी vulnerability को सफलतापूर्वक report करते हैं, उनके लिए निम्नलिखित compensation उपलब्ध है:
| गंभीरता | इनाम |
|---|---|
| क्रिटिकल | $3000 USD |
| हाई | $1500 USD |
| मीडियम | $500 USD |
| लो | $100 USD |
Vulnerabilities को security@shockbyte.com पर रिपोर्ट करें। Shockbyte को और भी secure platform बनाने में आपकी भागीदारी और सहयोग के लिए हम दिल से शुक्रगुजार हैं।