GamsGo Security
GamsGo Bug-Bounty-Programm
Das GamsGo Bug-Bounty-Programm richtet sich an externe Sicherheitsforschende, die zum Schutz der Produkte und Nutzer von GamsGo beitragen möchten.
Eine Schwachstelle mit echter Sicherheitswirkung gefunden? Reichen Sie einen Bericht gemäß Programmumfang und Testregeln ein.
Testen Sie verantwortungsvoll. Greifen Sie nur in dem Umfang auf fremde Daten zu, der zum Nachweis der Schwachstelle unbedingt erforderlich ist, und verändern, laden oder speichern Sie darüber hinaus keine fremden Daten.
01Nutzer & Konten
Anmeldung, Authentifizierung und Zugriffssteuerung
02Daten & Datenschutz
Persönliche Informationen, Anmeldedaten und Zugriffstoken
03Zahlungen & Transaktionen
Bestellungen, Zahlungen und Sicherheit der Gelder
04Kernservices
Plattformfunktionen und Service-Stabilität
Übliche Prämien
US$50–US$5,000
Keine feste Obergrenze bei kritischen Lücken
So funktioniert das Programm
Programm geöffnet- 01
Recherche
Lesen Sie Programmumfang und Testregeln und testen Sie nur mit eigenen oder freigegebenen Konten.
- 02
Meldung
Reichen Sie über das Sicherheitsformular eine klare, vollständige und reproduzierbare Beschreibung mit Nachweisen ein.
- 03
Prüfung und Prämie
Das Security-Team prüft das Problem und bewertet die Prämie nach Auswirkung, Ausnutzbarkeit, Originalität und Berichtsqualität.
Programmumfang
Vor dem Einreichen
Anhand der folgenden Kriterien können Sie schnell einschätzen, ob Ihr Fund einen relevanten Sicherheitswert bietet.
Was wir priorisieren
Berichte haben bessere Chancen auf eine Prämie, wenn sie Folgendes betreffen:
- Eine bisher unbekannte Sicherheitslücke innerhalb des Programmumfangs
- Ein zuverlässig reproduzierbares Problem mit einem klaren Angriffsweg
- Unbefugten Zugriff auf, die Veränderung oder die Löschung von Daten anderer Nutzer
- Die Umgehung von Anmelde-, Verifizierungs- oder Berechtigungskontrollen oder die Übernahme eines Kontos
- Die Offenlegung von Passwörtern, Token, Zahlungsinformationen oder anderen sensiblen Daten
- Die nachweisbare Ausführung von Skripten, serverseitigem Code oder ein eindeutiges finanzielles Risiko
In der Regel nicht prämienberechtigt
Nützliches Feedback ohne Sicherheitsbezug kann weiterhin über den passenden Supportkanal eingereicht werden:
- Bekannte Probleme oder Duplikate früherer Berichte
- Systeme, Domains oder Drittanbieter außerhalb des Umfangs
- Scanner-Ausgaben oder Theorie ohne Reproduktion
- Fehlende empfohlene Einstellungen ohne belegte Auswirkung
- Reine Gestaltungs- oder Textfragen ohne echte Auswirkung
- Bestellungen, Zahlungen oder Support ohne Sicherheitsbezug
So funktionieren Prämien
Prämienbewertung
Die Höhe der Prämie richtet sich nach diesen vier Kriterien.
Übliche PrämienUS$50–US$5,000
Kritische Lücken · ohne Obergrenze
Tatsächliche Auswirkung
Betroffene Nutzer, Konten, Daten, Zahlungen oder Kerndienste und mögliches Schadensausmaß.
Ausnutzbarkeit
Stabile Reproduzierbarkeit, nötige Voraussetzungen, Aufwand und erforderliche Nutzerinteraktion.
Originalität
Ob die Lücke neu, ein Duplikat oder bereits in Bearbeitung ist.
Berichtsqualität
Ob Schritte, Nachweise, Umgebung und Impact-Analyse eine schnelle Prüfung ermöglichen.
Name der Lücke, Scanner-Bewertung oder allgemeine Risikostufen bestimmen die Prämie nicht – entscheidend ist die geprüfte reale Auswirkung.
Anforderungen an Berichte
Reichen Sie einen aussagekräftigen Bericht ein
Ein klarer, vollständiger Bericht hilft uns, die Lücke schnell zu prüfen, einzuordnen und zu beheben. Bitte nenne diese sechs Punkte.
Über das GamsGo-Formular für Sicherheitsmeldungen einreichenBetroffener Bereich
Produkt, Domain, URL, Schnittstelle, Kontoprozess oder Funktion.
Kurzbeschreibung
Art der Schwachstelle, beobachtetes Verhalten und Sicherheitsrisiko.
Testumgebung und Schritte
Gerät, Browser, Konto, Voraussetzungen, Schritte und tatsächliches Ergebnis.
Nachweise
Anonymisierte Screenshots, Videos, Requests, Responses, Logs oder ein sicherer PoC.
Tatsächliche Auswirkung
Was ein Angreifer erreichen kann, wen es trifft und unter welchen Bedingungen.
Kontakt
Name und aktive E-Mail-Adresse für Rückmeldung und Rückfragen.
Verantwortungsvolle Forschung
Regeln für Sicherheitstests
Zum Schutz von Nutzern und Plattform gelten diese Regeln:
- Nur eigene oder freigegebene Konten verwenden
- Nicht mehr Daten abrufen als zum Nachweis nötig
- Test sofort stoppen, sobald sensible Daten auftauchen
- Keine DoS-, Last-, Massenscan- oder Brute-Force-Tests
- Kein Social Engineering, Phishing, Spam oder Täuschung
- Dienste nicht stören, Nutzer nicht beeinträchtigen, keine realen Verluste verursachen
- Passwörter, Cookies und Tokens in Screenshots, Requests oder Logs unkenntlich machen
- Keine Veröffentlichung vor dem Fix oder einer Absprache
Wenn Sie nicht sicher sind, ob ein Test sicher ist oder in den Programmumfang fällt, beenden Sie den Test und kontaktieren Sie uns über das Formular für Sicherheitsmeldungen.
Häufige Fragen
Häufig gestellte Fragen
Nein. Nur Berichte, die in den Programmumfang fallen, bisher unbekannt, reproduzierbar und nachweislich relevant sind, werden für eine Prämie berücksichtigt. Probleme mit geringer Auswirkung, Duplikate und nicht überprüfbare Funde sind in der Regel nicht berechtigt.
Wir bewerten in der Regel den ersten vollständigen Bericht, mit dem unser Team das Problem reproduzieren und seine Ursache bestätigen kann. Ein früherer Zeitstempel allein garantiert keine Priorität, wenn der Bericht nicht genügend Informationen enthält.
Ja. Wenn Sie nachweisen können, dass nach einer Behebung weiterhin ein ausnutzbarer Weg besteht oder das neue Problem eine andere Ursache und andere Auswirkungen hat, reichen Sie es als neuen Bericht ein und erläutern Sie den Zusammenhang mit dem ursprünglichen Problem.
Melden Sie die Schwachstelle privat über den vorgesehenen Kanal und geben Sie uns angemessene Zeit für Untersuchung und Behebung. Veröffentlichen Sie keine Details, bevor das Problem behoben wurde oder beide Parteien eine Offenlegungsvereinbarung getroffen haben.
Nachdem der Bericht als berechtigt bestätigt und die erforderlichen Maßnahmen zur Behebung oder Risikobegrenzung abgeschlossen wurden, verwenden wir Ihre Kontaktdaten, um die Prämie und Zahlungsinformationen zu bestätigen. Komplexe Probleme können mehr Zeit für Prüfung und Behebung erfordern.
Die Bug-Jagd kann beginnen!
Melden Sie Schwachstellen mit echtem Sicherheitswert und helfen Sie uns, den Schutz der GamsGo-Produkte und ihrer Nutzer zu verbessern.
Sicherheitsbericht einreichen