GamsGo セキュリティ
GamsGo バグ報奨金プログラム
GAMMSGO バグ報奨金プログラムは、GAMMSGO 製品とユーザーの保護を支援したい外部のセキュリティ研究者向けに設計されています。
実際のセキュリティへの影響を伴う脆弱性を見つけましたか? プログラムの範囲とテスト ルールに沿ってレポートを提出してください。
責任を持ってテストします。 脆弱性を実証するために必要以上に他人のデータにアクセス、変更、ダウンロード、または保持しないでください。
01ユーザーとアカウント
ログイン、認証、およびアクセス制御
02データとプライバシー
個人情報、資格情報、およびアクセス トークン
03支払いと取引
注文、支払い、資金のセキュリティ
04コア サービス
プラットフォームの機能とサービスの安定性
標準報酬
US$50–US$5,000
重大な脆弱性に対する上限はありません
使い方
プログラムが開いています- 01
研究
プログラムのスコープとテスト ルールを読み、自分が所有または使用する権限を持っているアカウントでのみテストします。
- 02
報告書
セキュリティ レポート フォームを通じて、問題の明確で完全かつ再現可能な説明を証拠とともに提出します。
- 03
レビューと報酬
セキュリティ チームが問題を検証し、影響、悪用性、独創性、レポートの品質に基づいて報酬を評価します。
プログラムの範囲
提出する前に
次の基準を使用して、調査結果が有意義なセキュリティ値を提供するかどうかをすばやく評価します。
私たちが優先するもの
次のような場合、レポートは報酬の対象となる可能性が高くなります。
- プログラムの範囲内で、これまで知られていなかったセキュリティの脆弱性
- 明確な攻撃パスを備えた信頼できる再現性の問題
- 他のユーザーのデータへの不正アクセス、変更、または削除
- ログイン、検証、承認の制御のバイパス、またはアカウントの乗っ取り
- パスワード、トークン、支払い情報、またはその他の機密データの公開
- 実証可能なスクリプト実行、サーバー側のコード実行、または明らかな財務リスク
通常、報酬の対象とはなりません
適切なサポート チャネルを介して、有効な非セキュリティ フィードバックを引き続き送信できます。
- 既知の問題、または以前のレポートの重複
- プログラムの範囲外のシステム、ドメイン、またはサードパーティの資産
- 再現可能な結果のないスキャナー出力または理論
- セキュリティへの影響が証明されていない推奨設定がありません
- ページまたはメールのスタイルや文言の問題は、実際の影響はありません
- セキュリティの問題ではない注文、払い戻し、支払い、またはサポート リクエスト
報酬の仕組み
報酬評価
報酬額は、次の 4 つの基準に対して評価されます。
標準報酬US$50–US$5,000
重大なバグ · キャップを修正しない
本当の影響
どのユーザー、アカウント、データ、支払い、またはコア サービスが影響を受ける可能性があり、潜在的な損失の規模。
悪用可能性
信頼できるかどうか、どのような条件が必要か、攻撃やユーザーのやり取りがいかに複雑か。
独創
問題が以前は不明であったか、重複しているか、またはすでに修正されているかどうか。
品質を報告します
手順、証拠、環境、および影響分析が、迅速な検証と修復に十分明確であるかどうか。
脆弱性の名前、スキャナーの評価、または一般的なリスク レベルは、報酬を決定しません。 検証済みの実際のビジネスへの影響はそうです。
報告要件
効果的なレポートを提出してください
明確で完全なレポートは、問題を迅速に検証し、その影響を判断し、修正を計画するのに役立ちます。 次の 6 つのアイテムを含めてください。
GAMMSGO セキュリティ レポート フォームから送信してください患部
製品、ドメイン、URL、エンドポイント、アカウント フロー、または機能の場所。
脆弱性の概要
脆弱性の種類、何が起こるか、そしてそれがもたらすセキュリティ リスク。
テスト環境と手順
デバイス、ブラウザ、アカウント、前提条件、実行される手順、および実際の結果。
裏付けとなる証拠
編集されたスクリーンショット、録音、リクエスト、応答、ログ、または安全な概念実証。
本当の影響
攻撃者ができること、影響を受ける人、必要な条件。
連絡先の詳細
あなたの名前と、レビューのフィードバックとフォローアップの質問のためのアクティブな電子メール。
責任ある調査
セキュリティ テスト ルール
ユーザーとプラットフォームを保護するには、次のルールに従ってください。
- 自分のアカウントまたは承認されたアカウントのみを使用してください
- 問題を証明するために必要以上のデータにアクセスしないでください
- 機密データに到達したら、すぐにテストを停止します
- サービス拒否、ストレス テスト、大規模スキャン、ブルート フォースはありません
- ソーシャル エンジニアリング、フィッシング、スパム、または欺瞞はありません
- サービスを妨害したり、ユーザーに影響を与えたり、実際の経済的損失を引き起こしたりしないでください
- スクリーンショット、リクエスト、またはログの完全なパスワード、クッキー、トークンをマスクして、問題を証明するものだけを残します
- 修正または合意された開示の前に詳細を公開しないでください
テストが安全か、プログラムの範囲内かどうかわからない場合は、テストを中止して、セキュリティ レポート フォームからお問い合わせください。
よくある質問
よくある質問
いいえ。プログラムの範囲内で、以前は知られていなかった、再現性があり、明らかに影響力のあるレポートのみが報酬として考慮されます。 影響の少ない問題、重複するレポート、および検証できない調査結果は、通常は対象外です。
通常、チームが問題を再現して根本的な原因を確認できる最初の完全なレポートを評価します。 レポートに十分な情報が含まれていない場合、以前のタイムスタンプだけでは優先順位は保証されません。
はい。 エクスプロイト可能なパスが修正後も残っていること、または新しい問題に別の根本原因と影響があることを証明できる場合は、新しいレポートとして送信し、元の問題にどのように関係するかを説明します。
指定されたチャネルを通じてこの脆弱性を非公開で報告し、調査と修復に妥当な時間を確保します。 問題が解決される前、または開示の取り決めが両当事者によって合意される前に、詳細を公に開示しないでください。
レポートが適格であることが確認され、必要な是正またはリスク管理が完了すると、お客様が提供した連絡先の詳細を使用して、報酬と支払い情報を確認します。 複雑な問題では、検証と修正にさらに時間がかかる場合があります。