Securitate GAMMSGO
Programul de recompense pentru erori GAMMSGO
Programul de recompensă pentru erori GAMMSGO este conceput pentru cercetătorii externi de securitate care doresc să ajute la protejarea produselor și utilizatorilor GAMMSGO.
ați găsit o vulnerabilitate cu un impact real asupra securității? Trimiteți un raport în conformitate cu domeniul de aplicare al programului și regulile de testare.
testați în mod responsabil. Nu accesați, modificați, descărcați sau păstrați datele altcuiva dincolo de ceea ce este strict necesar pentru a demonstra vulnerabilitatea.
01Utilizator și conturi
Autentificare, autentificare și controale de acces
02Date și confidențialitate
Informații personale, acreditări și jetoane de acces
03Plăți și tranzacții
Securitate pentru comenzi, plăți și fonduri
04Servicii de bază
Caracteristicile platformei și stabilitatea serviciilor
Recompense standard
US$50–US$5,000
Fără un plafon fix pentru vulnerabilitățile critice
Cum functioneaza
Programul deschis- 01
Cercetare
Citiți domeniul de aplicare al programului și regulile de testare și testați numai cu conturile pe care le dețineți sau sunteți autorizat să le utilizați.
- 02
Raport
Trimiteți o descriere clară, completă și reproductibilă a problemei, cu dovezi, prin formularul de raport de securitate.
- 03
Revizuire și recompensă
Echipa noastră de securitate validează problema și evaluează recompensa pe baza impactului, exploatabilității, originalității și calității raportului.
Domeniul programului
Înainte de a trimite
Utilizați următoarele criterii pentru a evalua rapid dacă descoperirea dvs. oferă o valoare de securitate semnificativă.
Ceea ce acordăm prioritate
Rapoartele sunt mai probabil să se califice pentru o recompensă atunci când implică:
- o vulnerabilitate de securitate necunoscută anterior în domeniul de aplicare al programului
- o problemă de reproducere fiabilă cu o cale de atac clară
- Acces neautorizat, modificarea sau ștergerea datelor altui utilizator
- o ocolire a controalelor de conectare, verificare sau autorizare sau o preluare a contului
- expunerea parolelor, jetoanelor, informațiilor de plată sau a altor date sensibile
- Execuția scriptului demonstrabilă, execuția codului pe partea serverului sau un risc financiar clar
De obicei, nu este eligibil pentru o recompensă
Feedback-ul util non-securitate poate fi transmis în continuare prin canalul de asistență corespunzător:
- probleme cunoscute sau duplicate ale unui raport anterior
- sisteme, domenii sau active terțe în afara domeniului de aplicare al programului
- ieșirea sau teoria scanerului fără un rezultat reproductibil
- Lipsesc setările recomandate fără impact dovedit asupra securității
- Probleme de stil și formulare de pagină sau e-mail fără impact real
- comenzi, rambursări, plăți sau solicitări de asistență care nu sunt probleme de securitate
Cum funcționează recompensele
Evaluarea recompensei
Sumele recompensei sunt evaluate în funcție de următoarele patru criterii.
Recompense standardUS$50–US$5,000
Erori critice · Fără limită fixă
impact real
care utilizatori, conturi, date, plăți sau servicii de bază ar putea fi afectate și amploarea potențială a pierderilor.
exploatabilitate
Indiferent dacă se reproduce în mod fiabil, ce condiții sunt necesare și cât de complex este atacul sau interacțiunea utilizatorului.
Noutate
Dacă problema a fost necunoscută anterior, este un duplicat sau este deja remediată.
Calitatea raportului
Dacă pașii, dovezile, mediul și analiza impactului sunt suficient de clare pentru validare și remediere rapidă.
Numele de vulnerabilități, evaluările scanerului sau nivelurile de risc generice nu decid recompensa; Impactul afacerii reale verificate are.
Cerințe de raportare
Trimiteți un raport efectiv
Un raport clar și complet ne ajută să validăm rapid problema, să judecăm impactul acesteia și să planificăm o remediere. Vă rugăm să includeți următoarele șase articole.
Trimiteți prin formularul de raport de securitate GAMMSGOzona afectata
produs, domeniu, URL, punct final, flux de cont sau locație caracteristică.
Rezumatul vulnerabilității
Tipul de vulnerabilitate, ce se întâmplă și riscul de securitate pe care îl creează.
Mediul de testare și pașii
dispozitiv, browser, cont, precondiții, pașii efectuate și rezultatul real.
Dovezi de susținere
Capturi de ecran redactate, înregistrări, solicitări, răspunsuri, jurnale sau o dovadă sigură a conceptului.
impact real
Ce ar putea face un atacator, cine este afectat și condițiile necesare.
Detalii de contact
Numele dvs. și un e-mail activ pentru feedback-ul de revizuire și întrebările ulterioare.
Cercetare responsabilă
Reguli de testare a securității
Pentru a proteja utilizatorii și platforma, vă rugăm să urmați aceste reguli:
- Utilizați numai conturile dvs. proprii sau autorizate
- nu accesați mai multe date decât este necesar pentru a dovedi problema
- Opriți imediat testarea după ce ajungeți la date sensibile
- Fără refuz de serviciu, teste de stres, scanare la scară largă sau forță brută
- Fără inginerie socială, phishing, spam sau înșelăciune
- Nu perturbați serviciile, nu afectați utilizatorii și nu provocați pierderi financiare reale
- Mascați parolele complete, cookie-urile și jetoanele în capturi de ecran, solicitări sau jurnale, păstrând doar ceea ce demonstrează problema
- Nu dezvăluiți detaliile în mod public înainte de o remediere sau de o dezvăluire convenită
Dacă nu sunteți sigur dacă un test este sigur sau în domeniul de aplicare al programului, opriți testarea și contactați-ne prin formularul de raport de securitate.
Întrebări frecvente
Întrebări frecvente
Nu. Numai rapoartele care se află în domeniul de aplicare al programului, necunoscute anterior, reproductibile și cu impact demonstrativ vor fi luate în considerare pentru o recompensă. Problemele cu impact redus, rapoartele duplicate și constatările pe care nu le putem valida nu sunt în mod normal eligibile.
În general, evaluăm primul raport complet care permite echipei noastre să reproducă problema și să confirme cauza principală a acesteia. Numai un marcaj de timp anterior nu garantează prioritate dacă raportul nu conține suficiente informații.
DA. Dacă puteți demonstra că o cale exploatabilă rămâne după o remediere sau că noua problemă are o cauză principală și un impact diferit, trimiteți-o ca un nou raport și explicați cum se leagă de problema inițială.
Raportați vulnerabilitatea în mod privat prin canalul desemnat și acordați timp rezonabil pentru investigare și remediere. Nu dezvăluiți detaliile în mod public înainte ca problema să fie rezolvată sau un acord de divulgare a fost convenit de ambele părți.
Odată ce raportul este confirmat ca eligibil și au fost finalizate controalele necesare de remediere sau de risc, vom folosi datele de contact pe care le-ați furnizat pentru a confirma informațiile de recompensă și plată. Problemele complexe pot necesita timp suplimentar pentru validare și remediere.
Să înceapă vânătoarea de insecte!
Trimiteți vulnerabilități cu valoare reală de securitate și ajutați-ne să consolidăm securitatea produselor și utilizatorilor GAMMSGO.
Trimiteți un raport de vulnerabilitate