GamsGo Security
GamsGo Bug Bounty program
A GamsGo Bug Bounty program olyan külső biztonsági kutatók számára készült, akik segíteni szeretnének a GamsGo termékek és felhasználók védelmében.
Valódi biztonsági hatással talált sebezhetőséget? Jelentés benyújtása a program hatókörének és a tesztelési szabályoknak megfelelően.
felelősségteljesen tesztelni. Ne érje el, módosítsa, töltse le vagy őrizze meg senki más adatait a sebezhetőség bizonyításához feltétlenül szükségesen túl.
01Felhasználó és fiókok
Bejelentkezés, hitelesítés és hozzáférés-szabályozás
02Adatok és adatvédelem
Személyes adatok, hitelesítő adatok és hozzáférési tokenek
03Fizetések és tranzakciók
rendelések, kifizetések és alapok biztonsága
04központi szolgáltatások
Platform jellemzői és szolgáltatásstabilitása
Normál jutalmak
US$50–US$5,000
Nincs fix sapka a kritikus sebezhetőségekhez
Hogyan működik
program- 01
Kutatás
Olvassa el a program hatókörét és a tesztelési szabályokat, és csak az Ön által birtokolt vagy jogosult fiókokkal tesztelje.
- 02
Jelentés
A Biztonsági Jelentés űrlapon keresztül nyújtson be egyértelmű, teljes és reprodukálható leírást a kérdésről bizonyítékokkal.
- 03
Áttekintés és jutalom
Biztonsági csapatunk érvényesíti a problémát, és a hatás, a kihasználhatóság, az eredetiség és a jelentésminőség alapján értékeli a jutalmat.
program hatóe
Mielőtt benyújtaná
Használja a következő kritériumokat annak gyors felmérésére, hogy megállapítása érdemi biztonsági értéket jelent-e.
Amit prioritásként kezelünk
A jelentések nagyobb valószínűséggel jogosultak jutalomra, ha a következőket érintik:
- egy korábban ismeretlen biztonsági rés a program hatókörén belül
- Megbízhatóan reprodukálható probléma, egyértelmű támadási útvonallal
- Egy másik felhasználó adataihoz való jogosulatlan hozzáférés, módosítás vagy törlés
- a bejelentkezés, az ellenőrzés vagy az engedélyezési vezérlők megkerülése, vagy egy fiókátvétel
- Jelszavak, tokenek, fizetési információk vagy egyéb érzékeny adatok expozíciója
- Kimutatható szkript-végrehajtás, szerveroldali kódvégrehajtás vagy egyértelmű pénzügyi kockázat
általában nem jogosult jutalomra
Hasznos, nem biztonsági visszajelzések továbbra is benyújthatók a megfelelő támogatási csatornán keresztül:
- ismert kérdések, vagy egy korábbi jelentés másolatai
- rendszerek, tartományok vagy harmadik féltől származó eszközök a program hatókörén kívül
- szkenner kimenet vagy elmélet reprodukálható eredmény nélkül
- Hiányzik az ajánlott beállítások bizonyított biztonsági hatás nélkül
- oldal vagy e-mail stílus- és megfogalmazási problémák valódi hatás nélkül
- Megrendelések, visszatérítések, kifizetések vagy támogatási kérelmek, amelyek nem biztonsági kérdések
Hogyan működnek a jutalmak
jutalomértékelés
A jutalom összegét a következő négy kritérium alapján értékelik.
Normál jutalmakUS$50–US$5,000
Kritikus hibák · Nincs fix sapka
Valódi hatás
mely felhasználók, számlák, adatok, fizetések vagy alapvető szolgáltatások érintettek, és a veszteség lehetséges mértéke.
kihasználás
hogy megbízhatóan reprodukálódik-e, milyen feltételek szükségesek, és mennyire bonyolult a támadás vagy a felhasználói interakció.
Eredetiség
Az, hogy a probléma korábban ismeretlen volt-e, ismétlődés, vagy már kijavítás alatt áll.
Jelentés minősége
A lépések, bizonyítékok, a környezet és a hatáselemzés elég egyértelműek-e a gyors érvényesítéshez és helyreállításhoz.
A sebezhetőségi nevek, a szkennerek értékelése vagy az általános kockázati szintek nem döntik el a jutalmat; Az igazolt valós üzleti hatás igen.
jelentési követelmények
Hatékony jelentés benyújtása
Egy világos, teljes jelentés segít a probléma gyors érvényesítésében, a hatás megítélésében és a javítás megtervezésében. Kérjük, adja meg a következő hat elemet.
Nyújtsa be a GamsGo biztonsági jelentési űrlapján keresztülÉrintett terület
Termék, tartomány, URL, végpont, fiókfolyam vagy szolgáltatás helye.
sebezhetőségi összefoglaló
a sebezhetőség típusa, mi történik, és az általa okozott biztonsági kockázat.
Tesztkörnyezet és lépések
eszköz, böngésző, fiók, előfeltételek, az elvégzett lépések és a tényleges eredmény.
alátámasztó bizonyíték
Kiszerkesztett képernyőképek, felvételek, kérések, válaszok, naplók vagy a koncepció biztonságos bizonyítéka.
Valódi hatás
mit tehet egy támadó, kit érint, és milyen feltételeket kell tenni.
Elérhetőségeit
Az Ön neve és egy aktív e-mail az áttekintési visszajelzéshez és a további kérdésekhez.
felelős kutatás
biztonsági vizsgálati szabályok
A felhasználók és a platform védelme érdekében kövesse az alábbi szabályokat:
- Csak saját vagy engedélyezett fiókjait használja
- Ne férjen hozzá a probléma bizonyításához szükségesnél több adathoz
- Azonnal hagyja abba a tesztelést, ha eléri az érzékeny adatokat
- Nincs szolgáltatásmegtagadás, stressztesztek, nagyszabású szkennelés vagy nyers erő
- Nincs szociális tervezés, adathalászat, spam vagy megtévesztés
- Ne zavarja meg a szolgáltatásokat, ne érintse a felhasználókat, és ne okozzon valódi pénzügyi veszteséget
- Képernyőképek, kérések vagy naplók teljes jelszavak, cookie-k és tokenek maszkolása, csak azt őrizze meg, ami a problémát bizonyítja
- Ne közöljön részleteket nyilvánosan a javítás vagy a megállapodás szerinti közzététel előtt
Ha nem biztos abban, hogy egy teszt biztonságos-e, vagy a program hatókörén belül van, hagyja abba a tesztelést, és lépjen kapcsolatba velünk a Biztonsági jelentés űrlapon keresztül.
gyakori kérdések
Gyakran Ismételt Kérdések
Nem. Csak azokat a jelentéseket veszik figyelembe, amelyek a program hatókörébe tartoznak, korábban ismeretlenek, reprodukálhatók és kimutathatóan hatásosak. Az alacsony hatású problémák, az ismétlődő jelentések és az általunk nem érvényesíthető megállapítások általában nem támogathatók.
Általában értékeljük az első teljes jelentést, amely lehetővé teszi csapatunk számára, hogy reprodukálja a problémát, és megerősítse annak kiváltó okát. Egy korábbi időbélyeg önmagában nem garantálja az elsőbbséget, ha a jelentés nem tartalmaz elegendő információt.
igen. Ha be tudja bizonyítani, hogy egy kihasználható út a javítás után marad, vagy hogy az új problémának más oka van, és új jelentésként küldje el, és magyarázza el, hogyan kapcsolódik az eredeti problémához.
Jelentse a sebezhetőséget privátban a kijelölt csatornán keresztül, és hagyjon ésszerű időt a vizsgálatra és a helyreállításra. Ne hozza nyilvánosságra a részleteket nyilvánosan, mielőtt a probléma megoldódott volna, vagy a közzétételi megállapodásban mindkét fél megállapodott volna.
Miután a jelentést megerősítették, és a szükséges kármentesítés vagy kockázatkezelés elkészült, az Ön által megadott elérhetőségeket használjuk a jutalom és a fizetési adatok megerősítésére. Az összetett problémák érvényesítése és orvoslása további időt igényelhet.
Kezdődjön a poloskavadászat!
Valós biztonsági értékkel nyújtson be sebezhetőséget, és segítsen megerősíteni a GamsGo termékek és felhasználók biztonságát.
Sebezhetőségi jelentés benyújtása