Keselamatan GamsGo
Program Bounty Bug GamsGo
Program Bounty Bug GamsGo direka untuk penyelidik keselamatan luaran yang ingin membantu melindungi produk dan pengguna GamsGo.
Menemui kelemahan dengan kesan keselamatan sebenar? Hantar laporan selaras dengan skop program dan peraturan ujian.
Uji dengan penuh tanggungjawab. Jangan akses, ubah suai, muat turun atau simpan data orang lain melebihi apa yang diperlukan untuk menunjukkan kelemahan.
01Pengguna & Akaun
Log masuk, pengesahan dan kawalan akses
02Data & Privasi
Maklumat peribadi, bukti kelayakan dan token akses
03Pembayaran & Transaksi
Pesanan, pembayaran dan keselamatan dana
04Perkhidmatan Teras
Ciri platform dan kestabilan perkhidmatan
Ganjaran standard
US$50–US$5,000
Tiada had tetap untuk kelemahan kritikal
Bagaimana ia berfungsi
Program dibuka- 01
Penyelidikan
Baca skop program dan peraturan ujian, dan uji hanya dengan akaun yang anda miliki atau dibenarkan untuk digunakan.
- 02
Laporan
Serahkan huraian yang jelas, lengkap dan boleh dibuat semula tentang isu itu, dengan bukti, melalui borang laporan keselamatan.
- 03
Semakan & Ganjaran
Pasukan keselamatan kami mengesahkan isu dan menilai ganjaran berdasarkan impak, kebolehgunaan, keaslian dan kualiti laporan.
Skop program
Sebelum anda menyerahkan
Gunakan kriteria berikut untuk menilai dengan cepat sama ada penemuan anda memberikan nilai keselamatan yang bermakna.
Apa yang kita utamakan
Laporan lebih berkemungkinan layak mendapat ganjaran apabila ia melibatkan:
- Kerentanan keselamatan yang tidak diketahui sebelum ini dalam skop program
- Isu yang boleh dihasilkan semula dengan laluan serangan yang jelas
- Akses tanpa kebenaran kepada, pengubahsuaian atau pemadaman data pengguna lain
- Pintasan log masuk, pengesahan atau kawalan kebenaran, atau pengambilalihan akaun
- Pendedahan kata laluan, token, maklumat pembayaran atau data sensitif lain
- Pelaksanaan skrip yang boleh ditunjukkan, pelaksanaan kod sebelah pelayan atau risiko kewangan yang jelas
Biasanya tidak layak mendapat ganjaran
Maklum balas bukan keselamatan yang berguna masih boleh diserahkan melalui saluran sokongan yang sesuai:
- Isu yang diketahui, atau pendua laporan terdahulu
- Sistem, domain atau aset pihak ketiga di luar skop program
- Output atau teori pengimbas tanpa hasil yang boleh dihasilkan semula
- Tiada tetapan yang disyorkan tanpa kesan keselamatan yang terbukti
- Isu penggayaan halaman atau e-mel dan perkataan tanpa kesan sebenar
- Pesanan, bayaran balik, pembayaran atau permintaan sokongan yang bukan isu keselamatan
Bagaimana ganjaran berfungsi
Penilaian ganjaran
Jumlah ganjaran dinilai berdasarkan empat kriteria berikut.
Ganjaran standardUS$50–US$5,000
Pepijat kritikal · tiada had tetap
Kesan sebenar
Pengguna, akaun, data, pembayaran atau perkhidmatan teras yang boleh terjejas dan kemungkinan skala kerugian.
Kebolehgunaan
Sama ada ia menghasilkan semula dengan pasti, apakah syarat yang diperlukan dan betapa kompleksnya serangan atau interaksi pengguna.
Keaslian
Sama ada isu itu tidak diketahui sebelum ini, adalah pendua atau sedang dibetulkan.
Kualiti laporan
Sama ada langkah, bukti, persekitaran dan analisis impak cukup jelas untuk pengesahan dan pemulihan pantas.
Nama kerentanan, penarafan pengimbas atau tahap risiko generik tidak menentukan ganjaran; kesan perniagaan sebenar yang disahkan.
Keperluan pelaporan
Hantar laporan yang berkesan
Laporan yang jelas dan lengkap membantu kami mengesahkan isu dengan cepat, menilai kesannya dan merancang pembetulan. Sila sertakan enam perkara berikut.
Serahkan melalui Borang Laporan Keselamatan GamsGoKawasan terjejas
Produk, domain, URL, titik akhir, aliran akaun atau lokasi ciri.
Ringkasan kerentanan
Jenis kelemahan, perkara yang berlaku dan risiko keselamatan yang ditimbulkannya.
Uji persekitaran dan langkah
Peranti, penyemak imbas, akaun, prasyarat, langkah yang dilakukan dan hasil sebenar.
Bukti sokongan
Tangkapan skrin, rakaman, permintaan, respons, log yang disunting atau bukti konsep yang selamat.
Kesan sebenar
Perkara yang boleh dilakukan oleh penyerang, siapa yang terjejas, dan syarat yang diperlukan.
Butiran hubungan
Nama anda dan e-mel aktif untuk maklum balas semakan dan soalan susulan.
Penyelidikan yang bertanggungjawab
Peraturan ujian keselamatan
Untuk melindungi pengguna dan platform, sila ikut peraturan ini:
- Gunakan hanya akaun anda sendiri atau akaun yang dibenarkan
- Jangan akses lebih banyak data daripada yang diperlukan untuk membuktikan isu tersebut
- Hentikan ujian serta-merta sebaik sahaja anda mencapai data sensitif
- Tiada penafian perkhidmatan, ujian tekanan, pengimbasan berskala besar atau kekerasan
- Tiada kejuruteraan sosial, pancingan data, spam atau penipuan
- Jangan ganggu perkhidmatan, menjejaskan pengguna atau menyebabkan kerugian kewangan sebenar
- Tutup kata laluan penuh, kuki dan token dalam tangkapan skrin, permintaan atau log, menyimpan hanya perkara yang membuktikan isu itu
- Jangan dedahkan butiran secara terbuka sebelum pembetulan atau pendedahan yang dipersetujui
Jika anda tidak pasti sama ada sesuatu ujian itu selamat atau dalam skop program, hentikan ujian dan hubungi kami melalui Borang Laporan Keselamatan.
Soalan biasa
Soalan lazim
Tidak. Hanya laporan yang berada dalam skop program, yang sebelum ini tidak diketahui, boleh dihasilkan semula dan mempunyai kesan yang nyata akan dipertimbangkan untuk mendapatkan ganjaran. Isu berimpak rendah, laporan pendua dan penemuan yang tidak dapat kami sahkan biasanya tidak layak.
Kami biasanya menilai laporan lengkap pertama yang membolehkan pasukan kami mengeluarkan semula isu tersebut dan mengesahkan puncanya. Cap masa yang lebih awal sahaja tidak menjamin keutamaan jika laporan tidak mengandungi maklumat yang mencukupi.
ya. Jika anda boleh menunjukkan bahawa laluan yang boleh dieksploitasi kekal selepas pembetulan, atau isu baharu itu mempunyai punca dan kesan yang berbeza, serahkannya sebagai laporan baharu dan terangkan cara ia berkaitan dengan isu asal.
Laporkan kelemahan secara peribadi melalui saluran yang ditetapkan dan berikan masa yang munasabah untuk penyiasatan dan pemulihan. Jangan dedahkan butiran secara terbuka sebelum isu itu diselesaikan atau pengaturan pendedahan telah dipersetujui oleh kedua-dua pihak.
Setelah laporan disahkan sebagai layak dan pemulihan atau kawalan risiko yang diperlukan telah selesai, kami akan menggunakan butiran hubungan yang anda berikan untuk mengesahkan maklumat ganjaran dan pembayaran. Isu rumit mungkin memerlukan masa tambahan untuk mengesahkan dan membetulkan.
Biarkan pemburuan pepijat bermula!
Serahkan kelemahan dengan nilai keselamatan sebenar dan bantu kami mengukuhkan keselamatan produk dan pengguna GamsGo.
Serahkan laporan kelemahan