GamsGo Security
GamsGo Bug Bounty Program
Ang GamsGo Bug Bounty Program ay idinisenyo para sa mga panlabas na mananaliksik ng seguridad na gustong tumulong na protektahan ang mga produkto at user ng GamsGo.
Nakakita ng kahinaan na may tunay na epekto sa seguridad? Magsumite ng ulat alinsunod sa saklaw ng programa at mga panuntunan sa pagsubok.
Pagsubok nang responsable. Huwag i-access, baguhin, i-download, o panatilihin ang data ng sinumang lampas sa kung ano ang mahigpit na kinakailangan upang ipakita ang kahinaan.
01User at Mga Account
Mga kontrol sa pag-login, pagpapatunay at pag-access
02Data at Privacy
Personal na impormasyon, mga kredensyal at mga token ng pag-access
03Mga Pagbabayad at Transaksyon
Seguridad sa mga order, pagbabayad at pondo
04Mga Pangunahing Serbisyo
Mga feature ng platform at katatagan ng serbisyo
Mga karaniwang gantimpala
US$50–US$5,000
Walang nakapirming cap para sa mga kritikal na kahinaan
Paano ito gumagana
Bukas ang programa- 01
Pananaliksik
Basahin ang saklaw ng programa at mga panuntunan sa pagsubok, at subukan lamang sa mga account na pagmamay-ari mo o awtorisadong gamitin.
- 02
Ulat
Magsumite ng malinaw, kumpleto at maaaring kopyahin na paglalarawan ng isyu, na may ebidensya, sa pamamagitan ng form ng ulat ng seguridad.
- 03
Pagsusuri at Gantimpala
Ang aming pangkat ng seguridad ay nagpapatunay sa isyu at tinatasa ang gantimpala batay sa epekto, kakayahang magamit, pagka-orihinal at kalidad ng ulat.
Saklaw ng programa
Bago ka magsumite
Gamitin ang sumusunod na pamantayan upang mabilis na masuri kung ang iyong paghahanap ay nagbibigay ng makabuluhang halaga ng seguridad.
Kung ano ang priority natin
Ang mga ulat ay mas malamang na maging kwalipikado para sa isang gantimpala kapag ang mga ito ay kinabibilangan ng:
- Isang dating hindi alam na kahinaan sa seguridad sa loob ng saklaw ng programa
- Isang mapagkakatiwalaang isyu na maaaring kopyahin na may malinaw na landas ng pag-atake
- Hindi awtorisadong pag-access sa, pagbabago ng, o pagtanggal ng data ng isa pang user
- Isang bypass ng login, verification, o authorization controls, o isang account takeover
- Pagkakalantad ng mga password, token, impormasyon sa pagbabayad, o iba pang sensitibong data
- Naipapakitang pagpapatupad ng script, pagpapatupad ng code sa gilid ng server, o isang malinaw na panganib sa pananalapi
Karaniwang hindi karapat-dapat para sa isang gantimpala
Ang kapaki-pakinabang na feedback na hindi pang-seguridad ay maaari pa ring isumite sa pamamagitan ng naaangkop na channel ng suporta:
- Mga kilalang isyu, o mga duplicate ng isang naunang ulat
- Mga system, domain, o third-party na asset sa labas ng saklaw ng programa
- Output ng scanner o teorya na walang reproducible na resulta
- Nawawala ang mga inirerekomendang setting na walang napatunayang epekto sa seguridad
- Mga isyu sa pag-istilo ng page o email at mga salita na walang tunay na epekto
- Mga order, refund, pagbabayad, o kahilingan sa suporta na hindi isyu sa seguridad
Paano gumagana ang mga gantimpala
Pagtatasa ng gantimpala
Ang mga halaga ng reward ay tinasa ayon sa sumusunod na apat na pamantayan.
Mga karaniwang gantimpalaUS$50–US$5,000
Mga kritikal na bug · walang nakapirming takip
Tunay na epekto
Aling mga user, account, data, pagbabayad o pangunahing serbisyo ang maaaring maapektuhan, at ang potensyal na sukat ng pagkawala.
Pagsasamantala
Mapagkakatiwalaan man itong mag-reproduce, anong mga kundisyon ang kinakailangan, at gaano kakumplikado ang pag-atake o pakikipag-ugnayan ng user.
Pagka-orihinal
Kung ang isyu ay hindi alam dati, ay duplicate, o inaayos na.
Kalidad ng ulat
Kung ang mga hakbang, ebidensya, kapaligiran at pagsusuri sa epekto ay sapat na malinaw para sa mabilis na pagpapatunay at remediation.
Ang mga pangalan ng kahinaan, mga rating ng scanner o mga antas ng generic na panganib ay hindi nagpapasya sa gantimpala; ang na-verify na tunay na epekto sa negosyo.
Mga kinakailangan sa pag-uulat
Magsumite ng isang epektibong ulat
Ang isang malinaw at kumpletong ulat ay tumutulong sa amin na mapatunayan ang isyu nang mabilis, hatulan ang epekto nito at magplano ng pag-aayos. Pakisama ang sumusunod na anim na item.
Isumite sa pamamagitan ng GamsGo Security Report FormApektadong lugar
Produkto, domain, URL, endpoint, daloy ng account o lokasyon ng tampok.
Buod ng kahinaan
Ang uri ng kahinaan, kung ano ang mangyayari, at ang panganib sa seguridad na nalilikha nito.
Subukan ang kapaligiran at mga hakbang
Device, browser, account, mga paunang kondisyon, ang mga hakbang na ginawa at ang aktwal na resulta.
Pagsuporta sa ebidensya
Mga na-redact na screenshot, recording, kahilingan, tugon, log o isang ligtas na patunay ng konsepto.
Tunay na epekto
Ano ang maaaring gawin ng isang umaatake, sino ang apektado, at ang mga kundisyon na kinakailangan.
Mga detalye ng contact
Ang iyong pangalan at isang aktibong email para sa feedback sa pagsusuri at mga follow-up na tanong.
Responsableng pananaliksik
Mga panuntunan sa pagsubok sa seguridad
Upang protektahan ang mga user at ang platform, mangyaring sundin ang mga panuntunang ito:
- Gamitin lamang ang iyong sarili o awtorisadong mga account
- Huwag mag-access ng higit pang data kaysa sa kinakailangan upang patunayan ang isyu
- Ihinto kaagad ang pagsubok kapag naabot mo ang sensitibong data
- Walang denial-of-service, stress tests, large-scale scanning o brute force
- Walang social engineering, phishing, spam o panlilinlang
- Huwag guluhin ang mga serbisyo, maapektuhan ang mga user o magdulot ng tunay na pagkalugi sa pananalapi
- Itago ang buong password, cookies at token sa mga screenshot, kahilingan o log, na pinapanatili lamang kung ano ang nagpapatunay sa isyu
- Huwag ibunyag sa publiko ang mga detalye bago ang isang pag-aayos o isang napagkasunduang pagsisiwalat
Kung hindi ka sigurado kung ang isang pagsubok ay ligtas o nasa saklaw ng programa, ihinto ang pagsubok at makipag-ugnayan sa amin sa pamamagitan ng Security Report Form.
Mga karaniwang tanong
Mga madalas itanong
Hindi. Tanging ang mga ulat na nasa saklaw ng programa, na dati nang hindi kilala, nagagawa, at nagpapakitang may epekto ang isasaalang-alang para sa isang reward. Ang mga isyu na may mababang epekto, mga duplicate na ulat, at mga natuklasan na hindi namin mapatunayan ay karaniwang hindi karapat-dapat.
Karaniwan naming sinusuri ang unang kumpletong ulat na nagbibigay-daan sa aming koponan na muling gawin ang isyu at kumpirmahin ang ugat nito. Ang isang naunang timestamp lamang ay hindi ginagarantiyahan ang priyoridad kung ang ulat ay walang sapat na impormasyon.
Oo. Kung maaari mong ipakita na ang isang mapagsamantalang landas ay nananatili pagkatapos ng isang pag-aayos, o na ang bagong isyu ay may ibang ugat na sanhi at epekto, isumite ito bilang isang bagong ulat at ipaliwanag kung paano ito nauugnay sa orihinal na isyu.
Iulat ang kahinaan nang pribado sa pamamagitan ng itinalagang channel at magbigay ng makatwirang oras para sa pagsisiyasat at remediation. Huwag ibunyag sa publiko ang mga detalye bago malutas ang isyu o ang pagsasaayos ng pagbubunyag ay napagkasunduan ng parehong partido.
Kapag nakumpirma na ang ulat bilang karapat-dapat at nakumpleto na ang kinakailangang remediation o mga kontrol sa panganib, gagamitin namin ang mga detalye sa pakikipag-ugnayan na ibinigay mo upang kumpirmahin ang reward at impormasyon sa pagbabayad. Ang mga kumplikadong isyu ay maaaring mangailangan ng karagdagang oras upang ma-validate at malutas.
Hayaang magsimula ang paghahanap ng bug!
Magsumite ng mga kahinaan na may tunay na halaga ng seguridad at tulungan kaming palakasin ang seguridad ng mga produkto at user ng GamsGo.
Magsumite ng ulat ng kahinaan