أمان GamsGo
برنامج GamsGo Bug Bounty
تم تصميم برنامج GamsGo Bug Bounty لباحثي الأمن الخارجيين الذين يرغبون في المساعدة في حماية منتجات ومستخدمي GamsGo.
هل وجدت ثغرة أمنية ذات تأثير أمني حقيقي؟ تقديم تقرير يتماشى مع نطاق البرنامج وقواعد الاختبار.
اختبر بمسؤولية. لا تقم بالوصول إلى بيانات أي شخص آخر أو تعديلها أو تنزيلها أو الاحتفاظ بها بما يتجاوز ما هو ضروري تمامًا لإثبات الثغرة الأمنية.
01المستخدم والحسابات
ضوابط تسجيل الدخول والمصادقة والوصول
02البيانات والخصوصية
المعلومات الشخصية وبيانات الاعتماد ورموز الوصول
03المدفوعات والمعاملات
أوامر ومدفوعات وأمن الأموال
04الخدمات الأساسية
ميزات المنصة واستقرار الخدمة
المكافآت القياسية
US$50–US$5,000
لا يوجد سقف ثابت لنقاط الضعف الحرجة
كيف يعمل
برنامج مفتوح- 01
بحث
اقرأ نطاق البرنامج وقواعد الاختبار ، واختبر فقط بالحسابات التي تمتلكها أو مخولًا باستخدامها.
- 02
تقرير
تقديم وصف واضح وكامل وقابل للتكرار للمسألة ، مع الأدلة ، من خلال نموذج التقرير الأمني.
- 03
مراجعة ومكافأة
يتحقق فريق الأمان لدينا من صحة المشكلة ويقيم المكافأة بناءً على التأثير وإمكانية الاستغلال والأصالة وجودة التقرير.
نطاق البرنامج
قبل أن تقدم
استخدم المعايير التالية لتقييم ما إذا كان اكتشافك يوفر قيمة أمان ذات مغزى.
ما نعطيه الأولوية
من المرجح أن تكون التقارير مؤهلة للحصول على مكافأة عندما تتضمن:
- ثغرة أمنية غير معروفة من قبل ضمن نطاق البرنامج
- مشكلة قابلة للتكرار بشكل موثوق مع مسار هجوم واضح
- الوصول غير المصرح به إلى بيانات مستخدم آخر أو تعديلها أو حذفها
- تجاوز ضوابط تسجيل الدخول أو التحقق أو التفويض أو الاستيلاء على الحساب
- التعرض لكلمات المرور أو الرموز أو معلومات الدفع أو البيانات الحساسة الأخرى
- تنفيذ البرنامج النصي الذي يمكن إثباته أو تنفيذ التعليمات البرمجية من جانب الخادم أو مخاطر مالية واضحة
عادة غير مؤهل للحصول على مكافأة
لا يزال من الممكن تقديم تعليقات مفيدة غير أمنية من خلال قناة الدعم المناسبة:
- المشكلات المعروفة أو النسخ المكررة لتقرير سابق
- الأنظمة أو المجالات أو أصول الطرف الثالث خارج نطاق البرنامج
- إخراج الماسح الضوئي أو النظرية بدون نتيجة قابلة للتكرار
- الإعدادات الموصى بها مفقودة مع عدم وجود تأثير أمان مثبت
- مشاكل في تصميم الصفحة أو البريد الإلكتروني والصياغة بدون تأثير حقيقي
- الطلبات أو المبالغ المستردة أو المدفوعات أو طلبات الدعم التي ليست مشكلات أمنية
كيف تعمل المكافآت
تقييم المكافأة
يتم تقييم مبالغ المكافأة مقابل المعايير الأربعة التالية.
المكافآت القياسيةUS$50–US$5,000
الخلل الحرجة · لا يوجد غطاء ثابت
تأثير حقيقي
أي المستخدمين والحسابات والبيانات والمدفوعات أو الخدمات الأساسية يمكن أن تتأثر ، وحجم الخسارة المحتمل.
استغلال
سواء كان يتكاثر بشكل موثوق ، وما هي الشروط المطلوبة ، ومدى تعقيد الهجوم أو تفاعل المستخدم.
أصالة
ما إذا كانت المشكلة غير معروفة سابقًا ، أو نسخة مكررة ، أو يتم إصلاحها بالفعل.
جودة التقرير
ما إذا كانت الخطوات والأدلة والبيئة وتحليل التأثير واضحة بما يكفي للتحقق والإصلاح السريع.
أسماء الثغرات الأمنية أو تصنيفات الماسح الضوئي أو مستويات المخاطر العامة لا تقرر المكافأة ؛ تأثير الأعمال الحقيقي الذي تم التحقق منه.
متطلبات الإبلاغ
تقديم تقرير فعال
يساعدنا تقرير واضح وكامل في التحقق من صحة المشكلة بسرعة ، والحكم على تأثيرها والتخطيط لإصلاحها. يرجى تضمين العناصر الستة التالية.
أرسل من خلال نموذج تقرير أمان GamsGoالمنطقة المتضررة
المنتج أو المجال أو عنوان URL أو نقطة النهاية أو تدفق الحساب أو موقع الميزة.
ملخص الضعف
نوع الثغرات الأمنية وماذا يحدث والمخاطر الأمنية التي يخلقها.
بيئة الاختبار والخطوات
الجهاز والمتصفح والحساب والشروط المسبقة والخطوات التي تم تنفيذها والنتيجة الفعلية.
الادلة الداعمة
لقطات شاشة منقحة أو تسجيلات أو طلبات أو ردود أو سجلات أو دليل آمن على المفهوم.
تأثير حقيقي
ما يمكن أن يفعله المهاجم ، ومن المتضرر ، والشروط المطلوبة.
تفاصيل الاتصال
اسمك والبريد الإلكتروني النشط لمراجعة التعليقات وأسئلة المتابعة.
بحث مسؤول
قواعد الاختبار الأمني
لحماية المستخدمين والنظام الأساسي ، يرجى اتباع هذه القواعد:
- استخدم فقط حساباتك الخاصة أو المصرح بها
- لا تصل إلى بيانات أكثر مما هو مطلوب لإثبات المشكلة
- توقف عن الاختبار على الفور بمجرد وصولك إلى البيانات الحساسة
- لا يوجد رفض للخدمة أو اختبارات إجهاد أو مسح واسع النطاق أو القوة الغاشمة
- لا توجد هندسة اجتماعية أو تصيد احتيالي أو بريد عشوائي أو خداع
- لا تعطل الخدمات أو تؤثر على المستخدمين أو تسبب خسارة مالية حقيقية
- إخفاء كلمات المرور الكاملة وملفات تعريف الارتباط والرموز المميزة في لقطات الشاشة أو الطلبات أو السجلات ، مع الاحتفاظ فقط بما يثبت المشكلة
- لا تكشف عن التفاصيل علنًا قبل الإصلاح أو الإفصاح المتفق عليه
إذا لم تكن متأكدًا مما إذا كان الاختبار آمنًا أو ضمن نطاق البرنامج ، فتوقف عن الاختبار واتصل بنا من خلال نموذج تقرير الأمان.
أسئلة شائعة
أسئلة مكررة
لا ، سيتم النظر فقط في التقارير الموجودة ضمن نطاق البرنامج ، والتي كانت غير معروفة سابقًا ، وقابلة للتكرار ، ومؤثرة بشكل واضح للحصول على مكافأة. القضايا منخفضة التأثير والتقارير المكررة والنتائج التي لا يمكننا التحقق من صحتها ليست مؤهلة عادةً.
نقوم عمومًا بتقييم أول تقرير كامل يسمح لفريقنا بإعادة إنتاج المشكلة وتأكيد سببها الجذري. لا يضمن الطابع الزمني السابق وحده الأولوية إذا كان التقرير لا يحتوي على معلومات كافية.
نعم. إذا كان بإمكانك إثبات أن المسار القابل للاستغلال يبقى بعد الإصلاح ، أو أن المشكلة الجديدة لها سبب وتأثير جذري مختلف ، أرسلها كتقرير جديد واشرح كيفية ارتباطها بالمشكلة الأصلية.
الإبلاغ عن الثغرة الأمنية بشكل خاص من خلال القناة المعينة والسماح بوقت معقول للتحقيق والمعالجة. لا تكشف عن التفاصيل علنًا قبل حل المشكلة أو الاتفاق على ترتيب الإفصاح من قبل الطرفين.
بمجرد تأكيد التقرير على أنه مؤهل واكتمال العلاج الضروري أو ضوابط المخاطر ، سنستخدم تفاصيل الاتصال التي قدمتها لتأكيد معلومات المكافأة والدفع. قد تتطلب المشكلات المعقدة وقتًا إضافيًا للتحقق والإصلاح.
دع مطاردة الحشرات تبدأ!
أرسل الثغرات الأمنية بقيمة أمنية حقيقية وساعدنا على تعزيز أمان منتجات ومستخدمي GamsGo.
تقديم تقرير الضعف