Bezpieczeństwo

Jeśli uważasz, że odkryłeś lukę w zabezpieczeniach platformy Shockbyte, zachęcamy do natychmiastowego kontaktu z nami.

#Witaj w programie Bug Bounty Shockbyte.

Nasz program Bug Bounty to inicjatywa nagradzająca osoby i zespoły, które wykryją i zgłoszą luki bezpieczeństwa w naszym oprogramowaniu, serwisach internetowych lub infrastrukturze cyfrowej. Celem programów Bug Bounty jest zachęcanie badaczy bezpieczeństwa — często określanych mianem "white hat" lub etycznych hakerów — do identyfikowania i ujawniania potencjalnych słabości, które mogłyby zostać wykorzystane przez cyberprzestępców.

Aktualny zakres programu Bug Bounty obejmuje:

#Jak zgłosić problem z bezpieczeństwem?

Aby zgłosić problem, wyślij e-mail na adres security@shockbyte.com — odpowiemy w możliwie najkrótszym czasie. Podaj jak najwięcej szczegółów dotyczących zgłoszenia.

#Poza zakresem

  • Wszystkie pozostałe domeny i subdomeny są poza zakresem tego programu Bug Bounty.
  • Problemy, które są nam już znane i/lub są aktywnie rozwiązywane.

#Czego nie akceptujemy

Poniższych typów zgłoszeń nie będziemy rozpatrywać. Lista ta opiera się na istniejących programach Bug Bounty.

  • Clickjacking na stronach bez wrażliwych akcji
  • Cross-Site Request Forgery (CSRF) na niezautentykowanych formularzach lub formularzach bez wrażliwych akcji
  • Ataki wymagające dostępu MITM lub fizycznego dostępu do urządzenia użytkownika.
  • Wcześniej znane podatne biblioteki bez działającego Proof of Concept.
  • Wstrzykiwanie CSV (Comma Separated Values) bez udowodnienia podatności.
  • Brak najlepszych praktyk w konfiguracji SSL/TLS.
  • Spoofing treści i wstrzykiwanie tekstu bez wskazania wektora ataku / bez możliwości modyfikacji HTML/CSS
  • Problemy z rate limitingiem lub brute force na endpointach niezwiązanych z uwierzytelnianiem
  • Brak najlepszych praktyk w zakresie Content Security Policy.
  • Brak flag HttpOnly lub Secure w ciasteczkach
  • Brak najlepszych praktyk e-mailowych (nieprawidłowe, niekompletne lub brakujące rekordy SPF/DKIM/DMARC itp.)
  • Podatności dotyczące wyłącznie użytkowników korzystających z przestarzałych lub niezaktualizowanych przeglądarek (więcej niż 2 stabilne wersje za najnowszą stabilną wersją)
  • Ujawnianie wersji oprogramowania / identyfikacja banerów / opisowe komunikaty błędów lub nagłówki (np. stack trace, błędy aplikacji lub serwera).
  • Publiczne podatności Zero-day, dla których oficjalna łatka istnieje od mniej niż 1 miesiąca, będą rozpatrywane indywidualnie.
  • Tabnabbing
  • Otwarte przekierowanie (open redirect) — chyba że można wykazać dodatkowy wpływ na bezpieczeństwo
  • Problemy wymagające mało prawdopodobnej interakcji ze strony użytkownika

#Zasady, uwagi i regulacje

Poziom krytyczności luki jest ustalany wewnętrznie przez zespół ds. bezpieczeństwa na podstawie kalkulacji przy użyciu https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator.

  • Nie wolno ujawniać znalezionych podatności stronom trzecim.
  • Nadużywanie wykrytych podatności: pozbawia prawa do wynagrodzenia i może skutkować konsekwencjami prawnymi.
  • Wypłata nastąpi po zakończeniu okresu — oczekiwany czas to 7 dni.
  • Wypłata możliwa jest przez PayPal lub przelew bankowy (przez Wise)
  • Zasady, uwagi i regulacje mogą ulec zmianie w dowolnym momencie.

Poniższe wynagrodzenie jest dostępne dla osób, które skutecznie zgłoszą podatność w ramach programu:

KrytycznośćNagroda
Krytyczna3000 USD
Wysoka1500 USD
Średnia500 USD
Niska100 USD

Zgłaszaj podatności na adres security@shockbyte.com. Dziękujemy za udział i zaangażowanie w czynieniu Shockbyte jeszcze bezpieczniejszą platformą.

Dołącz do Discorda