Правила участия в программе Bug Bounty
Регистрация и верификация
- Регистрация: для участия в программе вам сначала необходимо зарегистрироваться на сайте смс-активировать.гуру Укажите свою учетную запись Telegram во время регистрации для удобства общения;
- Проверка: Для получения платежей вам необходимо пройти процедуру верификации. Подробные инструкции будут отправлены вам в Telegram после одобрения вашего отчета.
Предоставление отчетов
- Изучаем Правила: Прежде чем отправлять отчет, пожалуйста, ознакомьтесь с правилами участия и типами уязвимостей, которые можно учитывать;
- Форма отчета: воспользуйтесь формой на странице sms-activate.by/bugbountyForm чтобы отправить свой отчет. Ваш отчет должен содержать четкое описание уязвимости, шаги по ее воспроизведению, доказательства (скриншоты, видео) и рекомендации по ее устранению;
- Дополнительные файлы: при необходимости прикрепите дополнительные файлы для подтверждения уязвимости;
Процесс рассмотрения отчетов
Типы уязвимостей
Проверка и конфиденциальность
Платежи
Этические нормы
Заключение
Приложение А
- СУХОЙ (отчеты по данному типу уязвимостей принимаются только в случае высокого уровня критичности; уровень критичности определяется нашим специалистом при подтверждении уязвимости);
- Любые XSS-уязвимости, за исключением Stored XSS (отчеты об уязвимостях Stored XSS принимаются в зависимости от важности веб-ресурса);
- Кликджекинг;
- Небезопасный URI перенаправления;
- Листинг каталогов включен (пароли, резервные копии) и Раскрытие конфиденциальных данных (в зависимости от раскрываемых данных; сообщения об этой уязвимости принимаются при обнаружении критических данных);
- Включен режим отладки, это не раскрывает критические данные;
- CSRF-уязвимости, найден внутри функции, которая не является критической;
- Раскрытие админ-панели (если охотник за ошибками находит панель администратора, но не может осуществить захват учетной записи или получить другую важную информацию);
- Перечисление пользователей без разглашения критически важных данных;
- Неправильная конфигурация безопасности, в случае отсутствия доказательств реализации угрозы;
- Отказаться от оказания услуг;
- Спам;
- социальная инженерия, нацелены на сотрудников, подрядчиков или клиентов;
- Любые физические попытки получить доступ к собственности или центрам обработки данных.
- владелец системы;
- Отчет, созданный с использованием автоматизированных инструментов и сканирований;
- Ошибки в стороннем ПО;
- Отсутствие заголовков безопасности которые не приводят непосредственно к уязвимости;
- Нарушение доверия SSL/TLS;
- Уязвимости, затрагивающие только пользователей устаревших или нелицензионных браузеров и платформ;
- Политики восстановления паролей и учетных записей, например, срок действия ссылки для сброса или надежность пароля;
- Устаревшая запись DNS, указывающий на систему, которая не принадлежит владельцу системы.
Содержание
Приложение Б
Баллы в зависимости от критического уровня уязвимости начисляются следующим образом:
- Низкий уровень важности – от 0 до 30 баллов;
- Средний уровень важности – от 31 до 60 баллов;
- Высокий уровень важности – от 61 до 100 баллов.
- смс-активировать.гуру
- hstock.org
- ipkings.io
