
Bezpieczeństwo
Jeśli uważasz, że odkryłeś lukę w zabezpieczeniach platformy Shockbyte, zachęcamy do natychmiastowego kontaktu z nami.
#Witaj w programie Bug Bounty Shockbyte.
Nasz program Bug Bounty to inicjatywa nagradzająca osoby i zespoły, które wykryją i zgłoszą luki bezpieczeństwa w naszym oprogramowaniu, serwisach internetowych lub infrastrukturze cyfrowej. Celem programów Bug Bounty jest zachęcanie badaczy bezpieczeństwa — często określanych mianem "white hat" lub etycznych hakerów — do identyfikowania i ujawniania potencjalnych słabości, które mogłyby zostać wykorzystane przez cyberprzestępców.
Aktualny zakres programu Bug Bounty obejmuje:
#Jak zgłosić problem z bezpieczeństwem?
Aby zgłosić problem, wyślij e-mail na adres security@shockbyte.com — odpowiemy w możliwie najkrótszym czasie. Podaj jak najwięcej szczegółów dotyczących zgłoszenia.
#Poza zakresem
- Wszystkie pozostałe domeny i subdomeny są poza zakresem tego programu Bug Bounty.
- Problemy, które są nam już znane i/lub są aktywnie rozwiązywane.
#Czego nie akceptujemy
Poniższych typów zgłoszeń nie będziemy rozpatrywać. Lista ta opiera się na istniejących programach Bug Bounty.
- Clickjacking na stronach bez wrażliwych akcji
- Cross-Site Request Forgery (CSRF) na niezautentykowanych formularzach lub formularzach bez wrażliwych akcji
- Ataki wymagające dostępu MITM lub fizycznego dostępu do urządzenia użytkownika.
- Wcześniej znane podatne biblioteki bez działającego Proof of Concept.
- Wstrzykiwanie CSV (Comma Separated Values) bez udowodnienia podatności.
- Brak najlepszych praktyk w konfiguracji SSL/TLS.
- Spoofing treści i wstrzykiwanie tekstu bez wskazania wektora ataku / bez możliwości modyfikacji HTML/CSS
- Problemy z rate limitingiem lub brute force na endpointach niezwiązanych z uwierzytelnianiem
- Brak najlepszych praktyk w zakresie Content Security Policy.
- Brak flag HttpOnly lub Secure w ciasteczkach
- Brak najlepszych praktyk e-mailowych (nieprawidłowe, niekompletne lub brakujące rekordy SPF/DKIM/DMARC itp.)
- Podatności dotyczące wyłącznie użytkowników korzystających z przestarzałych lub niezaktualizowanych przeglądarek (więcej niż 2 stabilne wersje za najnowszą stabilną wersją)
- Ujawnianie wersji oprogramowania / identyfikacja banerów / opisowe komunikaty błędów lub nagłówki (np. stack trace, błędy aplikacji lub serwera).
- Publiczne podatności Zero-day, dla których oficjalna łatka istnieje od mniej niż 1 miesiąca, będą rozpatrywane indywidualnie.
- Tabnabbing
- Otwarte przekierowanie (open redirect) — chyba że można wykazać dodatkowy wpływ na bezpieczeństwo
- Problemy wymagające mało prawdopodobnej interakcji ze strony użytkownika
#Zasady, uwagi i regulacje
Poziom krytyczności luki jest ustalany wewnętrznie przez zespół ds. bezpieczeństwa na podstawie kalkulacji przy użyciu https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator.
- Nie wolno ujawniać znalezionych podatności stronom trzecim.
- Nadużywanie wykrytych podatności: pozbawia prawa do wynagrodzenia i może skutkować konsekwencjami prawnymi.
- Wypłata nastąpi po zakończeniu okresu — oczekiwany czas to 7 dni.
- Wypłata możliwa jest przez PayPal lub przelew bankowy (przez Wise)
- Zasady, uwagi i regulacje mogą ulec zmianie w dowolnym momencie.
Poniższe wynagrodzenie jest dostępne dla osób, które skutecznie zgłoszą podatność w ramach programu:
| Krytyczność | Nagroda |
|---|---|
| Krytyczna | 3000 USD |
| Wysoka | 1500 USD |
| Średnia | 500 USD |
| Niska | 100 USD |
Zgłaszaj podatności na adres security@shockbyte.com. Dziękujemy za udział i zaangażowanie w czynieniu Shockbyte jeszcze bezpieczniejszą platformą.