GamGo Güvenliği
GamsGo böcek ödül programı
GamsGo Bug Bounty programı, GamsGo ürünlerini ve kullanıcılarını korumaya yardımcı olmak isteyen harici güvenlik araştırmacıları için tasarlanmıştır.
Gerçek güvenlik etkisi olan bir güvenlik açığı mı buldunuz? Program kapsamı ve test kuralları doğrultusunda bir rapor gönderin.
sorumlu bir şekilde test edin. Güvenlik açığını göstermek için kesinlikle gerekli olanın ötesinde başka birinin verilerine erişmeyin, değiştirmeyin, indirmeyin veya saklamayın.
01Kullanıcı ve Hesaplar
Oturum açma, kimlik doğrulama ve erişim kontrolleri
02Veri ve Gizlilik
Kişisel bilgiler, kimlik bilgileri ve erişim belirteçleri
03Ödemeler ve İşlemler
Siparişler, ödemeler ve fon güvenliği
04Temel Hizmetler
Platform özellikleri ve hizmet kararlılığı
Standart Ödüller
US$50–US$5,000
Kritik güvenlik açıkları için sabit sınır yok
Nasıl çalışır
Program Açık- 01
Araştırma
Program kapsamı ve test kurallarını okuyun ve yalnızca sahip olduğunuz veya kullanma yetkisine sahip olduğunuz hesaplarla test edin.
- 02
Rapor
Güvenlik Raporu Formu aracılığıyla konunun açık, eksiksiz ve tekrarlanabilir bir açıklamasını kanıtlarla birlikte gönderin.
- 03
İncele ve Ödüllendir
Güvenlik ekibimiz sorunu doğrular ve ödülü etki, sömürülebilirlik, özgünlük ve rapor kalitesine göre değerlendirir.
Program kapsamı
göndermeden önce
Bulgunuzun anlamlı bir güvenlik değeri sağlayıp sağlamadığını hızlı bir şekilde değerlendirmek için aşağıdaki kriterleri kullanın.
Neye öncelik veriyoruz
Raporları aşağıdakileri içerdiklerinde ödül almaya hak kazanma olasılığı daha yüksektir:
- Program kapsamında önceden bilinmeyen bir güvenlik açığı
- net bir saldırı yolu ile güvenilir bir şekilde tekrarlanabilir bir sorun
- Başka bir kullanıcının verilerine yetkisiz erişim, değiştirilmesi veya silinmesi
- oturum açma, doğrulama veya yetkilendirme kontrollerinin atlaması veya bir hesap devralma
- Parolaların, jetonların, ödeme bilgilerinin veya diğer hassas verilerin ortaya çıkması
- Gösterilebilir komut dosyası yürütme, sunucu tarafı kod yürütme veya net bir finansal risk
genellikle bir ödül için uygun değildir
Yararlı güvenlik dışı geri bildirim, uygun destek kanalı aracılığıyla hala gönderilebilir:
- Bilinen sorunlar veya daha önceki bir raporun kopyaları
- Program kapsamı dışındaki sistemler, etki alanları veya üçüncü taraf varlıklar
- Tekrarlanabilir bir sonuç olmadan tarayıcı çıktısı veya teorisi
- Kanıtlanmış güvenlik etkisi olmadan önerilen ayarların eksik olması
- Gerçek bir etkisi olmayan sayfa veya e-posta stili ve ifade sorunları
- Güvenlik sorunu olmayan siparişler, geri ödemeler, ödemeler veya destek talepleri
Ödüller Nasıl Çalışır?
Ödül Değerlendirmesi
Ödül tutarları aşağıdaki dört kritere göre değerlendirilir.
Standart ÖdüllerUS$50–US$5,000
Kritik Hatalar · Sabit Kapak Yok
gerçek etki
hangi kullanıcılar, hesaplar, veriler, ödemeler veya temel hizmetler etkilenebilir ve potansiyel kayıp ölçeği.
sömürme
güvenilir bir şekilde yeniden üretip üretmediği, hangi koşulların gerekli olduğu ve saldırı veya kullanıcı etkileşiminin ne kadar karmaşık olduğu.
Özgünlük
Sorunun daha önce bilinip bilinmediği, bir kopya olup olmadığı veya zaten düzeltiliyor mu?
rapor kalitesi
Adımların, kanıtların, çevrenin ve etki analizinin hızlı doğrulama ve iyileştirme için yeterince açık olup olmadığı.
Güvenlik açığı adları, tarayıcı derecelendirmeleri veya genel risk seviyeleri ödüle karar vermez; Doğrulanmış gerçek iş etkisi yapar.
Raporlama gereksinimleri
Etkili bir rapor gönderin
Açık ve eksiksiz bir rapor, sorunu hızlı bir şekilde doğrulamamıza, etkisini değerlendirmemize ve bir düzeltme planlamamıza yardımcı olur. Lütfen aşağıdaki altı öğeyi ekleyin.
GamsGo Güvenlik Raporu Formu aracılığıyla gönderinetkilenen bölge
Ürün, etki alanı, URL, uç nokta, hesap akışı veya özellik konumu.
Güvenlik Açığı Özeti
güvenlik açığı türü, ne olduğu ve yarattığı güvenlik riski.
Test ortamı ve adımlar
cihaz, tarayıcı, hesap, önkoşullar, gerçekleştirilen adımlar ve gerçek sonuç.
destekleyici kanıt
yeniden düzenlenmiş ekran görüntüleri, kayıtlar, istekler, yanıtlar, günlükler veya güvenli bir konsept kanıtı.
gerçek etki
bir saldırganın neler yapabileceği, kimin etkilendiği ve gerekli koşullar.
İletişim detayları
İnceleme geri bildirimi ve takip soruları için adınız ve aktif bir e-posta.
sorumlu araştırma
Güvenlik testi kuralları
Kullanıcıları ve platformu korumak için lütfen aşağıdaki kurallara uyun:
- Yalnızca kendi veya yetkili hesaplarınızı kullanın
- Sorunu kanıtlamak için gerekenden daha fazla veriye erişmeyin
- Hassas verilere ulaştığınızda hemen testi durdurun
- Hizmet reddi, stres testi, büyük ölçekli tarama veya kaba kuvvet yok
- Sosyal mühendislik, kimlik avı, spam veya aldatma yok
- Hizmetleri kesintiye uğratmayın, kullanıcıları etkilemeyin veya gerçek mali kayba neden olmayın
- Ekran görüntülerinde, isteklerde veya günlüklerde tam parolaları, çerezleri ve jetonları maskeleyin, yalnızca sorunu kanıtlayan şeyi saklayın
- Bir düzeltme veya üzerinde anlaşmaya varılan bir açıklamadan önce ayrıntıları kamuya açıklamayın
Bir testin güvenli mi yoksa program kapsamı dahilinde mi emin değilseniz, testi durdurun ve Güvenlik Raporu formu aracılığıyla bizimle iletişime geçin.
yaygın sorular
Sıkça Sorulan Sorular
Hayır. Bir ödül için yalnızca program kapsamı içinde olan, daha önce bilinmeyen, tekrarlanabilir ve kanıtlanabilir şekilde etkili olan raporlar dikkate alınacaktır. Düşük etkili sorunlar, yinelenen raporlar ve doğrulayamadığımız bulgular normalde uygun değildir.
Genel olarak, ekibimizin sorunu yeniden oluşturmasına ve temel nedenini doğrulamasına izin veren ilk tam raporu değerlendiririz. Rapor yeterli bilgi içermiyorsa, daha önceki bir zaman damgası tek başına önceliği garanti etmez.
Evet. Bir düzeltmeden sonra sömürülebilir bir yolun kaldığını veya yeni sorunun farklı bir temel nedeni ve etkisi olduğunu gösterebilirseniz, yeni bir rapor olarak gönderin ve orijinal sorunla nasıl ilişkili olduğunu açıklayın.
Güvenlik açığını belirlenen kanal aracılığıyla özel olarak bildirin ve soruşturma ve iyileştirme için makul bir süre tanıyın. Sorun çözülmeden veya her iki tarafça bir ifşa düzenlemesi üzerinde anlaşmaya varılmadan önce ayrıntıları kamuya açıklamayın.
Raporun uygun olduğu onaylandıktan ve gerekli iyileştirme veya risk kontrolleri tamamlandıktan sonra, ödül ve ödeme bilgilerini onaylamak için sağladığınız iletişim bilgilerini kullanacağız. Karmaşık sorunlar, doğrulamak ve düzeltmek için ek zaman gerektirebilir.
Böcek avı başlasın!
Güvenlik açıklarını gerçek güvenlik değeriyle gönderin ve GamsGo ürünlerinin ve kullanıcılarının güvenliğini güçlendirmemize yardımcı olun.
Bir güvenlik açığı raporu gönderin