Sécurité GamsGo
Programme Bug Bounty de GamsGo
Le programme Bug Bounty de GamsGo s’adresse aux chercheurs en sécurité externes qui souhaitent contribuer à la protection des produits et des utilisateurs de GamsGo.
Vous avez trouvé une vulnérabilité ayant un impact réel sur la sécurité ? Envoyez un rapport en respectant le périmètre et les règles de test.
Effectuez vos tests de manière responsable. N’accédez pas aux données d’autrui, ne les modifiez pas, ne les téléchargez pas et ne les conservez pas au-delà de ce qui est strictement nécessaire pour démontrer la vulnérabilité.
01Utilisateurs et comptes
Connexion, authentification et contrôles d’accès
02Données et confidentialité
Informations personnelles, identifiants et jetons d’accès
03Paiements et transactions
Commandes, paiements et sécurité des fonds
04Services principaux
Fonctionnalités de la plateforme et stabilité du service
Récompenses habituelles
US$50–US$5,000
Aucun plafond pour les failles critiques
Fonctionnement du programme
Programme ouvert- 01
Recherche
Lisez le périmètre et les règles de test, et testez uniquement avec des comptes que vous possédez ou êtes autorisé à utiliser.
- 02
Signalement
Envoyez via le formulaire de sécurité une description claire, complète et reproductible, avec les preuves.
- 03
Examen et récompense
L’équipe sécurité vérifie le problème et évalue la récompense selon l’impact, l’exploitabilité, l’originalité et la qualité du rapport.
Périmètre du programme
Avant de soumettre un rapport
Utilisez les critères suivants pour déterminer rapidement si votre découverte présente une réelle valeur en matière de sécurité.
Ce que nous privilégions
Les rapports ont davantage de chances d’être récompensés lorsqu’ils concernent :
- Une vulnérabilité de sécurité jusqu’alors inconnue et relevant du périmètre du programme
- Un problème reproductible de manière fiable avec un scénario d’attaque clairement établi
- L’accès, la modification ou la suppression non autorisés des données d’un autre utilisateur
- Le contournement des contrôles de connexion, de vérification ou d’autorisation, ou la prise de contrôle d’un compte
- L’exposition de mots de passe, de jetons, d’informations de paiement ou d’autres données sensibles
- L’exécution démontrable de scripts, l’exécution de code côté serveur ou un risque financier clairement établi
Généralement non récompensé
Les retours utiles qui ne relèvent pas de la sécurité peuvent toujours être transmis par le canal d’assistance approprié :
- Problèmes connus ou doublons d’un rapport antérieur
- Systèmes, domaines ou ressources tiers hors périmètre
- Résultats de scanners ou théorie sans reproduction
- Paramètres recommandés manquants sans impact prouvé
- Style ou texte d’une page ou d’un e-mail, sans impact réel
- Commandes, remboursements, paiements ou support hors sécurité
Fonctionnement des récompenses
Évaluation des récompenses
Le montant de la récompense est évalué selon ces quatre critères.
Récompenses habituellesUS$50–US$5,000
Failles critiques · sans plafond
Impact réel
Utilisateurs, comptes, données, paiements ou services clés concernés et ampleur des pertes.
Exploitabilité
Reproductibilité, conditions requises, complexité de l'attaque et interaction nécessaire.
Originalité
Faille inédite, doublon ou problème déjà en cours de correction.
Qualité du rapport
Clarté des étapes, des preuves, de l'environnement et de l'analyse d'impact.
Le nom de la faille, la note d'un scanner ou un niveau de risque générique ne fixent pas la récompense : seul l'impact métier vérifié compte.
Exigences de signalement
Soumettez un rapport efficace
Un rapport clair et complet nous aide à valider la faille, mesurer son impact et planifier le correctif. Merci d'inclure ces six éléments.
Soumettre via le formulaire de signalement de sécurité GamsGoPérimètre concerné
Produit, domaine, URL, API, parcours de compte ou fonctionnalité.
Résumé de la faille
Type de vulnérabilité, comportement observé et risque de sécurité.
Environnement et étapes
Appareil, navigateur, compte, prérequis, étapes suivies et résultat obtenu.
Preuves
Captures, vidéos, requêtes, réponses, journaux ou preuve de concept, anonymisés.
Impact réel
Ce qu'un attaquant peut faire, qui est touché et sous quelles conditions.
Contact
Votre nom et une adresse e-mail active pour le suivi de l'examen.
Recherche responsable
Règles de test de sécurité
Pour protéger les utilisateurs et la plateforme, respectez ces règles :
- Utilisez uniquement vos comptes ou des comptes autorisés
- N'accédez pas à plus de données que nécessaire pour prouver la faille
- Arrêtez le test dès que vous atteignez des données sensibles
- Pas de déni de service, de test de charge, de scan massif ni de force brute
- Pas d'ingénierie sociale, de phishing, de spam ni de tromperie
- Ne perturbez pas le service, n'affectez pas les utilisateurs, ne causez aucune perte réelle
- Masquez mots de passe, cookies et jetons complets dans les captures, requêtes ou journaux
- Ne divulguez rien publiquement avant le correctif ou un accord de divulgation
Si vous ne savez pas si un test est sûr ou relève du périmètre du programme, arrêtez les tests et contactez-nous au moyen du formulaire de signalement de sécurité.
Questions fréquentes
Questions fréquentes
Non. Seuls les rapports relevant du périmètre, jusqu’alors inconnus, reproductibles et présentant un impact démontrable seront examinés en vue d’une récompense. Les problèmes à faible impact, les doublons et les découvertes que nous ne pouvons pas valider ne sont généralement pas admissibles.
Nous évaluons généralement le premier rapport complet qui permet à notre équipe de reproduire le problème et d’en confirmer la cause profonde. Une date de soumission antérieure ne garantit pas à elle seule la priorité si le rapport ne contient pas suffisamment d’informations.
Oui. Si vous pouvez démontrer qu’un scénario exploitable subsiste après un correctif, ou que le nouveau problème présente une cause profonde et un impact différents, soumettez-le comme un nouveau rapport en précisant son lien avec le problème initial.
Signalez la vulnérabilité de manière privée par le canal prévu et accordez-nous un délai raisonnable pour l’examiner et la corriger. Ne divulguez pas publiquement les détails avant que le problème soit résolu ou qu’un accord de divulgation soit conclu entre les deux parties.
Une fois l’admissibilité du rapport confirmée et les mesures nécessaires de correction ou de maîtrise du risque mises en place, nous utiliserons les coordonnées fournies pour confirmer la récompense et les informations de paiement. Les problèmes complexes peuvent demander davantage de temps pour être validés et corrigés.
Que la chasse aux bugs commence !
Signalez des vulnérabilités ayant une réelle valeur en matière de sécurité et aidez-nous à renforcer la protection des produits et des utilisateurs de GamsGo.
Envoyer un rapport de vulnérabilité