Bezpieczeństwo GamsGo
Program zleceń Bug GamsGo Bug
Program Bounty Bounty GamsGo jest przeznaczony dla zewnętrznych badaczy bezpieczeństwa, którzy chcą pomóc chronić produkty i użytkowników GamsGo.
Znalazłeś lukę w zabezpieczeniach z rzeczywistym wpływem na bezpieczeństwo? Prześlij raport zgodnie z zakresem programu i regułami testowania.
Testuj odpowiedzialnie. Nie uzyskuj dostępu, modyfikuj, nie pobieraj ani nie przechowuj danych innych osób poza tym, co jest bezwzględnie konieczne do wykazania luki w zabezpieczeniach.
01Użytkownik i konta
Kontrola logowania, uwierzytelniania i dostępu
02Dane i prywatność
Dane osobowe, poświadczenia i tokeny dostępu
03Płatności i transakcje
Zamówienia, płatności i zabezpieczenia funduszy
04Podstawowe usługi
Funkcje platformy i stabilność usług
Standardowe nagrody
US$50–US$5,000
Brak stałego limitu dla krytycznych luk w zabezpieczeniach
Jak to działa
Program otwarty- 01
Praca badawcza
Przeczytaj zakres programu i reguły testowania oraz testuj tylko z kontami, które posiadasz lub jesteś upoważniony do korzystania.
- 02
Raport
Prześlij jasny, kompletny i powtarzalny opis problemu wraz z dowodami za pośrednictwem formularza raportu bezpieczeństwa.
- 03
Przegląd i nagroda
Nasz zespół ds. bezpieczeństwa weryfikuje problem i ocenia nagrodę na podstawie wpływu, możliwości wykorzystania, oryginalności i jakości raportu.
Zakres programu
Zanim złożysz
Użyj poniższych kryteriów, aby szybko ocenić, czy Twoje odkrycie zapewnia znaczącą wartość bezpieczeństwa.
Co traktujemy priorytetowo
Raporty są bardziej prawdopodobne, że zakwalifikują się do nagrody, gdy obejmują:
- Nieznana wcześniej luka w zabezpieczeniach w zakresie programu
- Niezawodnie powtarzalny problem z wyraźną ścieżką ataku
- Nieautoryzowany dostęp, modyfikacja lub usunięcie danych innego użytkownika
- Obejście kontroli logowania, weryfikacji lub autoryzacji lub przejęcia konta
- Ekspozycja haseł, tokenów, informacji o płatnościach lub innych poufnych danych
- Wykazane wykonanie skryptu, wykonanie kodu po stronie serwera lub wyraźne ryzyko finansowe
Zwykle nie kwalifikuje się do nagrody
Przydatne informacje zwrotne na temat bezpieczeństwa nie są nadal przesyłane za pośrednictwem odpowiedniego kanału wsparcia:
- Znane problemy lub duplikaty wcześniejszego raportu
- Systemy, domeny lub zasoby stron trzecich poza zakresem programu
- Wyjście skanera lub teoria bez powtarzalnego wyniku
- Brakujące zalecane ustawienia bez sprawdzonego wpływu na bezpieczeństwo
- Problemy ze stylizacją strony lub e-mailem i sformułowaniami bez realnego wpływu
- Zamówienia, zwroty, płatności lub prośby o wsparcie, które nie są problemami z bezpieczeństwem
Jak działają nagrody
Ocena nagrody
Kwoty nagród są oceniane według następujących czterech kryteriów.
Standardowe nagrodyUS$50–US$5,000
Krytyczne błędy · Brak ustalonego limitu
Prawdziwy wpływ
Na jakich użytkowników, rachunki, dane, płatności lub usługi podstawowe mogą mieć wpływ oraz potencjalna skala strat.
Możliwość eksploatacji
Czy odtwarza się niezawodnie, jakie warunki są wymagane i jak złożony jest atak lub interakcja z użytkownikiem.
Oryginalność
Czy problem był wcześniej nieznany, jest duplikatem, czy już jest naprawiany.
Jakość raportu
To, czy kroki, dowody, środowisko i analiza wpływu są wystarczająco jasne, aby szybko walidować i naprawiać.
Nazwy podatności, oceny skanera lub ogólne poziomy ryzyka nie decydują o nagrodzie; Zweryfikowany realny wpływ biznesu tak.
Wymagania raportowania
Prześlij skuteczny raport
Jasny, kompletny raport pomaga nam szybko zweryfikować problem, ocenić jego wpływ i zaplanować poprawkę. Proszę podać następujące sześć pozycji.
Prześlij za pośrednictwem formularza raportu bezpieczeństwa GamsGoDotknięty obszar
Produkt, domena, adres URL, punkt końcowy, przepływ konta lub lokalizacja funkcji.
Podsumowanie podatności
Typ luki w zabezpieczeniach, co się dzieje i ryzyko bezpieczeństwa, które tworzy.
Środowisko testowe i kroki
Urządzenie, przeglądarka, konto, warunki wstępne, wykonane kroki i rzeczywisty wynik.
Dowody wspierające
Zredagowano zrzuty ekranu, nagrania, prośby, odpowiedzi, dzienniki lub bezpieczny dowód koncepcji.
Prawdziwy wpływ
Co może zrobić atakujący, kto jest dotknięty i jakie są wymagane warunki.
Szczegóły kontaktu
Twoje imię i nazwisko oraz aktywny adres e-mail do recenzji i pytań uzupełniających.
Odpowiedzialne badania
Zasady testowania bezpieczeństwa
Aby chronić użytkowników i platformę, postępuj zgodnie z poniższymi zasadami:
- Używaj tylko własnych lub autoryzowanych kont
- Nie uzyskuj dostępu do większej ilości danych niż jest to potrzebne do udowodnienia problemu
- Stop testing immediately once you reach sensitive data
- Bez odmowy usługi, testów warunków skrajnych, skanowania na dużą skalę lub brutalnej siły
- Brak socjotechniki, phishingu, spamu czy oszustwa
- Nie zakłócaj usług, nie wpływaj na użytkowników ani nie powoduj realnych strat finansowych
- Maskuj pełne hasła, pliki cookie i tokeny na zrzutach ekranu, prośby lub dzienniki, zachowując tylko to, co potwierdza problem
- Nie ujawniaj szczegółów publicznie przed poprawką lub uzgodnionym ujawnieniem
Jeśli nie masz pewności, czy test jest bezpieczny, czy w zakresie programu, przestań testować i skontaktuj się z nami za pomocą formularza raportu bezpieczeństwa.
Często zadawane pytania
Często Zadawane Pytania
Nie. Tylko raporty, które mieszczą się w zakresie programu, wcześniej nieznane, odtwarzalne i ewidentnie wpływowe, będą brane pod uwagę za nagrodę. Problemy o niskim wpływie, duplikaty raportów i wyniki, których nie możemy zweryfikować, zwykle nie kwalifikują się.
Zwykle oceniamy pierwszy kompletny raport, który pozwala naszemu zespołowi odtworzyć problem i potwierdzić jego główną przyczynę. Sam wcześniejszy znacznik czasu nie gwarantuje priorytetu, jeśli raport nie zawiera wystarczającej ilości informacji.
Tak. Jeśli możesz wykazać, że ścieżka do wykorzystania pozostaje po naprawieniu lub że nowy problem ma inną przyczynę i wpływ, prześlij go jako nowy raport i wyjaśnij, jak odnosi się do pierwotnego problemu.
Zgłoś lukę w zabezpieczeniach prywatnie za pośrednictwem wyznaczonego kanału i daj rozsądny czas na dochodzenie i naprawę. Nie ujawniaj szczegółów publicznie przed rozwiązaniem problemu lub uzgodnieniem ujawnienia przez obie strony.
Gdy zgłoszenie zostanie potwierdzone jako kwalifikujące się, a niezbędne środki zaradcze lub kontrole ryzyka zostaną zakończone, wykorzystamy podane przez Ciebie dane kontaktowe, aby potwierdzić nagrodę i informacje o płatności. Złożone problemy mogą wymagać dodatkowego czasu na walidację i naprawę.
Niech rozpocznie się polowanie na robaki!
Przesyłaj luki w zabezpieczeniach z realną wartością bezpieczeństwa i pomóż nam wzmocnić bezpieczeństwo produktów i użytkowników GamsGo.
Prześlij raport o podatności