Segurança do GamsGo
Programa de recompensas de bugs do GamsGo
O programa GamsGo Bug Bounty foi desenvolvido para pesquisadores de segurança externa que desejam ajudar a proteger os produtos e usuários da GamsGo.
Encontrou uma vulnerabilidade com impacto real na segurança? Envie um relatório de acordo com o escopo do programa e as regras de teste.
Teste com responsabilidade. Não acesse, modifique, baixe ou retenha os dados de outra pessoa além do que é estritamente necessário para demonstrar a vulnerabilidade.
01Usuário e contas
Login, autenticação e controles de acesso
02Dados e privacidade
Informações pessoais, credenciais e tokens de acesso
03Pagamentos e transações
Pedidos, pagamentos e segurança de fundos
04Serviços básicos
Recursos da plataforma e estabilidade do serviço
Recompensas padrão
US$50–US$5,000
Nenhum limite fixo para vulnerabilidades críticas
Como funciona
Programa aberto- 01
Pesquisa
Leia o escopo do programa e as regras de teste e teste apenas com contas que você possui ou está autorizado a usar.
- 02
Relatório
Envie uma descrição clara, completa e reproduzível do problema, com evidências, por meio do formulário de relatório de segurança.
- 03
Revisão e recompensa
Nossa equipe de segurança valida o problema e avalia a recompensa com base no impacto, na exploração, na originalidade e na qualidade do relatório.
Escopo do programa
Antes de enviar
Use os critérios a seguir para avaliar rapidamente se sua descoberta fornece um valor de segurança significativo.
O que priorizamos
É mais provável que os relatórios se qualifiquem para uma recompensa quando envolverem:
- Uma vulnerabilidade de segurança anteriormente desconhecida no escopo do programa
- Um problema de reprodutibilidade confiável com um caminho de ataque claro
- Acesso não autorizado, modificação ou exclusão de dados de outro usuário
- Um desvio de login, verificação ou controles de autorização ou uma aquisição de conta
- Exposição de senhas, tokens, informações de pagamento ou outros dados confidenciais
- Execução de script demonstrável, execução de código do lado do servidor ou um risco financeiro claro
geralmente não é elegível para uma recompensa
Os comentários úteis sem segurança ainda podem ser enviados por meio do canal de suporte adequado:
- Problemas conhecidos ou duplicatas de um relatório anterior
- Sistemas, domínios ou ativos de terceiros fora do escopo do programa
- Saída ou teoria do scanner sem um resultado reproduzível
- Perdi as configurações recomendadas sem impacto comprovado na segurança
- Problemas de redação e estilo de página ou e-mail sem impacto real
- Pedidos, reembolsos, pagamentos ou solicitações de suporte que não são problemas de segurança
Como funcionam as recompensas
Avaliação da recompensa
Os valores das recompensas são avaliados de acordo com os quatro critérios a seguir.
Recompensas padrãoUS$50–US$5,000
Bugs críticos · Sem tampa fixa
Impacto real
Quais usuários, contas, dados, pagamentos ou serviços essenciais podem ser afetados e a escala potencial de perdas.
Exploração
Se ele se reproduz de forma confiável, quais condições são necessárias e quão complexa é a interação do usuário.
Originalidade
Se o problema era desconhecido anteriormente, é uma duplicata ou já está sendo corrigido.
Qualidade do relatório
Se etapas, evidências, ambiente e análise de impacto são claros o suficiente para uma rápida validação e correção.
Nomes de vulnerabilidade, classificações do scanner ou níveis genéricos de risco não decidem a recompensa; O impacto real de negócios verificado sim.
Requisitos de relatórios
Envie um relatório eficaz
Um relatório claro e completo nos ajuda a validar o problema rapidamente, julgar seu impacto e planejar uma solução. Por favor, inclua os seis itens a seguir.
Enviar por meio do formulário de relatório de segurança do GamsGoárea afetada
Produto, domínio, URL, ponto de extremidade, fluxo de conta ou local de recurso.
Resumo da vulnerabilidade
O tipo de vulnerabilidade, o que acontece e o risco de segurança que ele cria.
Ambiente de teste e etapas
Dispositivo, navegador, conta, pré-condições, as etapas executadas e o resultado real.
Provas de apoio
Capturas de tela redigidas, gravações, solicitações, respostas, registros ou uma prova de conceito segura.
Impacto real
O que um invasor pode fazer, quem é afetado e as condições exigidas.
Detalhes do contato
Seu nome e um e-mail ativo para comentários sobre comentários e perguntas de acompanhamento.
Pesquisa responsável
Regras de teste de segurança
Para proteger os usuários e a plataforma, siga estas regras:
- Use apenas suas contas próprias ou autorizadas
- Não acesse mais dados do que o necessário para provar o problema
- Pare de testar imediatamente quando chegar a dados confidenciais
- Sem negação de serviço, testes de estresse, varredura em larga escala ou força bruta
- Sem engenharia social, phishing, spam ou engano
- Não interrompa os serviços, afete os usuários ou cause perdas financeiras reais
- Mascarar senhas, cookies e tokens completos em capturas de tela, solicitações ou logs, mantendo apenas o que prova o problema
- Não divulgue detalhes publicamente antes de uma correção ou divulgação acordada
Se você não tiver certeza se um teste é seguro ou dentro do escopo do programa, pare de testar e entre em contato conosco por meio do formulário de relatório de segurança.
Perguntas comuns
Perguntas frequentes
Não. Apenas os relatórios que estão dentro do escopo do programa, anteriormente desconhecidos, reprodutíveis e comprovadamente impactantes, serão considerados para uma recompensa. Problemas de baixo impacto, relatórios duplicados e descobertas que não podemos validar normalmente não são elegíveis.
Geralmente avaliamos o primeiro relatório completo que permite à nossa equipe reproduzir o problema e confirmar sua causa raiz. Um carimbo de data/hora anterior por si só não garante prioridade se o relatório não contiver informações suficientes.
Sim. Se você puder demonstrar que um caminho explorável permanece após uma correção ou que o novo problema tem uma causa e um impacto diferentes, envie-o como um novo relatório e explique como ele se relaciona com o problema original.
Relate a vulnerabilidade em particular por meio do canal designado e permita um tempo razoável para investigação e correção. Não divulgue os detalhes publicamente antes que o problema seja resolvido ou um acordo de divulgação tenha sido acordado por ambas as partes.
Depois que o relatório for confirmado como elegível e a correção necessária ou controles de risco forem concluídos, usaremos os detalhes de contato que você forneceu para confirmar a recompensa e as informações de pagamento. Questões complexas podem exigir tempo adicional para validar e remediar.
Deixe a caça ao bug começar!
Envie vulnerabilidades com valor de segurança real e nos ajude a fortalecer a segurança dos produtos e usuários da GamsGo.
Envie um relatório de vulnerabilidade