GamsGo-beveiliging
GamsGo Bug Bounty-programma
Het GamsGo Bug Bounty-programma is ontworpen voor externe beveiligingsonderzoekers die willen helpen bij het beschermen van GamsGo-producten en -gebruikers.
Heb je een kwetsbaarheid gevonden met echte impact op de beveiliging? Dien een rapport in volgens de programmabereik en testregels.
verantwoord testen. Geen toegang tot, wijzigen, downloaden of bewaren van gegevens van iemand anders die verder gaat dan strikt noodzakelijk is om de kwetsbaarheid aan te tonen.
01Gebruiker & accounts
Inloggen, authenticatie en toegangscontroles
02Gegevens & privacy
Persoonlijke informatie, referenties en toegangstokens
03Betalingen en transacties
Bestellingen, betalingen en fondsen beveiliging
04Kerndiensten
Platformkenmerken en servicestabiliteit
Standaard beloningen
US$50–US$5,000
Geen vaste limiet voor kritieke kwetsbaarheden
Hoe het werkt
Programma geopend- 01
Onderzoek
Lees het programmabereik en de testregels en test alleen met accounts die u bezit of die geautoriseerd zijn om te gebruiken.
- 02
Rapport
Dien een duidelijke, volledige en reproduceerbare beschrijving van het probleem in, met bewijs, via het formulier voor beveiligingsrapporten.
- 03
Beoordeling en beloning
Ons beveiligingsteam valideert het probleem en beoordeelt de beloning op basis van impact, exploiteerbaarheid, originaliteit en rapportkwaliteit.
Programmabereik
Voordat u indient
Gebruik de volgende criteria om snel te beoordelen of uw bevinding een zinvolle beveiligingswaarde biedt.
Wat we prioriteit geven
Rapporten komen eerder in aanmerking voor een beloning wanneer ze betrekking hebben op:
- een voorheen onbekend beveiligingslek binnen het programmabereik
- een betrouwbaar reproduceerbaar probleem met een duidelijk aanvalspad
- Ongeautoriseerde toegang tot, wijziging of verwijdering van de gegevens van een andere gebruiker
- een bypass van login, verificatie of autorisatiecontroles, of een accountovername
- Blootstelling van wachtwoorden, tokens, betalingsinformatie of andere gevoelige gegevens
- Aantoonbare scriptuitvoering, server-side code uitvoering of een duidelijk financieel risico
Meestal niet in aanmerking voor een beloning
Nuttige niet-beveiligingsfeedback kan nog steeds worden ingediend via het juiste ondersteuningskanaal:
- bekende problemen of duplicaten van een eerder rapport
- Systemen, domeinen of activa van derden buiten het programmabereik
- Scanneruitgang of theorie zonder reproduceerbaar resultaat
- Ontbrekende aanbevolen instellingen zonder bewezen beveiligingsimpact
- Pagina- of e-mailstyling- en formuleringsproblemen zonder echte impact
- Bestellingen, terugbetalingen, betalingen of ondersteuningsverzoeken die geen beveiligingsproblemen zijn
Hoe beloningen werken
Beloningsbeoordeling
Beloningsbedragen worden beoordeeld aan de hand van de volgende vier criteria.
Standaard beloningenUS$50–US$5,000
Kritische bugs · Geen vaste dop
Echte impact
Welke gebruikers, accounts, gegevens, betalingen of kerndiensten kunnen worden beïnvloed, en de mogelijke schaal van verlies.
misbruikbaarheid
Of het nu betrouwbaar reproduceert, welke voorwaarden vereist zijn en hoe complex de aanval of gebruikersinteractie is.
Oorspronkelijkheid
Of het probleem voorheen onbekend was, een duplicaat is of al wordt opgelost.
Kwaliteit melden
Of stappen, bewijs, omgeving en impactanalyse duidelijk genoeg zijn voor snelle validatie en herstel.
Namen van kwetsbaarheden, scannerbeoordelingen of generieke risiconiveaus bepalen niet de beloning; De geverifieerde echte zakelijke impact wel.
Rapportagevereisten
een effectief rapport indienen
Een duidelijk, volledig rapport helpt ons het probleem snel te valideren, de impact ervan te beoordelen en een oplossing te plannen. Voeg de volgende zes items toe.
Verzenden via het GamsGo Security Report Formgetroffen gebied
Product, domein, URL, eindpunt, accountstroom of functielocatie.
Kwetsbaarheidsoverzicht
Het type kwetsbaarheid, wat er gebeurt en het beveiligingsrisico dat het creëert.
Testomgeving en stappen
Apparaat, browser, account, randvoorwaarden, de uitgevoerde stappen en het werkelijke resultaat.
Ondersteunend bewijs
Geredigeerde screenshots, opnames, verzoeken, reacties, logs of een veilig proof of concept.
Echte impact
Wat een aanvaller zou kunnen doen, wie wordt getroffen en de vereiste omstandigheden.
Contactgegevens
Uw naam en een actieve e-mail voor beoordelingsfeedback en vervolgvragen.
Verantwoordelijk onderzoek
Regels voor beveiligingstests
Volg deze regels om gebruikers en het platform te beschermen:
- Gebruik alleen uw eigen of geautoriseerde accounts
- Geen toegang tot meer gegevens dan nodig is om het probleem te bewijzen
- Stop onmiddellijk met testen zodra u gevoelige gegevens bereikt
- Geen denial-of-service, stresstests, grootschalig scannen of brute kracht
- Geen social engineering, phishing, spam of bedrog
- Verstoor geen services, beïnvloed gebruikers of veroorzaakt echt financieel verlies
- Maskeer volledige wachtwoorden, cookies en tokens in screenshots, verzoeken of logboeken, waarbij alleen wordt bewaard wat het probleem bewijst
- Geef geen details openbaar voor een fix of een overeengekomen openbaarmaking
Als u niet zeker weet of een test veilig is of binnen het programmabereik is, stop dan met testen en neem contact met ons op via het formulier Beveiligingsrapport.
Veelvoorkomende vragen
Veel gestelde vragen
Nee. Alleen rapporten die binnen het programma vallen, voorheen onbekend, reproduceerbaar en aantoonbaar impactvol, komen in aanmerking voor een beloning. Problemen met lage impact, dubbele rapporten en bevindingen die we niet kunnen valideren, komen normaal gesproken niet in aanmerking.
Over het algemeen evalueren we het eerste volledige rapport waarmee ons team het probleem kan reproduceren en de oorzaak kan bevestigen. Een eerdere tijdstempel alleen garandeert geen prioriteit als het rapport niet genoeg informatie bevat.
Ja. Als u kunt aantonen dat er een exploiteerbaar pad blijft na een oplossing, of dat het nieuwe probleem een andere oorzaak en impact heeft, dient u deze in als een nieuw rapport en legt u uit hoe het zich verhoudt tot het oorspronkelijke probleem.
Meld de kwetsbaarheid privé via het aangewezen kanaal en geef een redelijke tijd voor onderzoek en herstel. Maak de details niet openbaar voordat het probleem is opgelost of een openbaarmakingsregeling is overeengekomen door beide partijen.
Zodra het rapport als in aanmerking komt en de noodzakelijke sanerings- of risicobeheersing is voltooid, zullen we de contactgegevens die u hebt verstrekt gebruiken om de belonings- en betalingsinformatie te bevestigen. Complexe problemen kunnen extra tijd vergen om te valideren en te verhelpen.
Laat de insectenjacht beginnen!
Dien kwetsbaarheden in met echte beveiligingswaarde en help ons de beveiliging van GamsGo-producten en -gebruikers te versterken.
een kwetsbaarheidsrapport indienen