An ninh GamsGo
Chương trình tiền thưởng lỗi GamsGo
Chương trình GamsGo Bug Bounty được thiết kế dành cho các nhà nghiên cứu bảo mật bên ngoài muốn giúp bảo vệ các sản phẩm và người dùng GamsGo.
Tìm thấy một lỗ hổng với tác động bảo mật thực sự? Gửi báo cáo phù hợp với phạm vi chương trình và các quy tắc kiểm tra.
kiểm tra một cách có trách nhiệm. Không truy cập, sửa đổi, tải xuống hoặc giữ lại dữ liệu của bất kỳ ai khác ngoài những gì thực sự cần thiết để chứng minh lỗ hổng.
01Người dùng & Tài khoản
Kiểm soát đăng nhập, xác thực và truy cập
02Dữ liệu & Quyền riêng tư
Thông tin cá nhân, thông tin đăng nhập và mã thông báo truy cập
03Thanh toán & Giao dịch
Đơn đặt hàng, thanh toán và bảo mật quỹ
04Dịch vụ cốt lõi
Tính năng nền tảng và tính ổn định của dịch vụ
Phần thưởng tiêu chuẩn
US$50–US$5,000
Không có giới hạn cố định cho các lỗ hổng nghiêm trọng
Làm thế nào nó hoạt động
Mở chương trình- 01
Nghiên cứu
Đọc phạm vi chương trình và các quy tắc kiểm tra, và chỉ kiểm tra với các tài khoản bạn sở hữu hoặc được phép sử dụng.
- 02
Bản báo cáo
Gửi một mô tả rõ ràng, đầy đủ và có thể lặp lại về vấn đề, với bằng chứng, thông qua biểu mẫu báo cáo bảo mật.
- 03
Đánh giá & Phần thưởng
Nhóm bảo mật của chúng tôi xác nhận vấn đề và đánh giá phần thưởng dựa trên tác động, khả năng khai thác, tính độc đáo và chất lượng báo cáo.
Phạm vi chương trình
trước khi bạn gửi
Sử dụng các tiêu chí sau để nhanh chóng đánh giá xem phát hiện của bạn có cung cấp giá trị bảo mật có ý nghĩa hay không.
những gì chúng tôi ưu tiên
Các báo cáo có nhiều khả năng đủ điều kiện để nhận phần thưởng khi chúng liên quan đến:
- một lỗ hổng bảo mật trước đây không xác định trong phạm vi chương trình
- một vấn đề có thể tái tạo đáng tin cậy với một con đường tấn công rõ ràng
- Truy cập trái phép vào, sửa đổi hoặc xóa dữ liệu của người dùng khác
- bỏ qua kiểm soát đăng nhập, xác minh hoặc ủy quyền hoặc tiếp quản tài khoản
- tiếp xúc với mật khẩu, mã thông báo, thông tin thanh toán hoặc dữ liệu nhạy cảm khác
- Thực thi tập lệnh có thể chứng minh, thực thi mã phía máy chủ hoặc rủi ro tài chính rõ ràng
thường không đủ điều kiện để nhận phần thưởng
Phản hồi hữu ích không bảo mật vẫn có thể được gửi thông qua kênh hỗ trợ thích hợp:
- các vấn đề đã biết hoặc trùng lặp của một báo cáo trước đó
- Hệ thống, miền hoặc tài sản của bên thứ ba nằm ngoài phạm vi chương trình
- đầu ra hoặc lý thuyết máy quét mà không có kết quả có thể tái tạo
- Thiếu cài đặt được đề xuất mà không có tác động bảo mật đã được chứng minh
- Các vấn đề về kiểu dáng và trang web hoặc từ ngữ mà không có tác động thực sự
- đơn đặt hàng, hoàn lại tiền, thanh toán hoặc yêu cầu hỗ trợ không phải là vấn đề bảo mật
Cách phần thưởng hoạt động
Đánh giá phần thưởng
Số tiền thưởng được đánh giá dựa trên bốn tiêu chí sau.
Phần thưởng tiêu chuẩnUS$50–US$5,000
Lỗi nghiêm trọng · Không có nắp cố định
tác động thực sự
người dùng, tài khoản, dữ liệu, thanh toán hoặc dịch vụ cốt lõi nào có thể bị ảnh hưởng và quy mô tổn thất tiềm năng.
Khả năng khai thác
Liệu nó có tái tạo một cách đáng tin cậy, những điều kiện nào được yêu cầu và mức độ phức tạp của cuộc tấn công hoặc tương tác của người dùng.
độc đáo
Cho dù vấn đề trước đây chưa được biết, có phải là bản sao hay đang được khắc phục hay không.
chất lượng báo cáo
Liệu các bước, bằng chứng, môi trường và phân tích tác động có đủ rõ ràng để xác nhận và khắc phục nhanh chóng hay không.
Tên lỗ hổng bảo mật, xếp hạng máy quét hoặc mức độ rủi ro chung không quyết định phần thưởng; Tác động kinh doanh thực sự đã được xác minh thực hiện.
yêu cầu báo cáo
Gửi một báo cáo hiệu quả
Một báo cáo rõ ràng, đầy đủ giúp chúng tôi xác nhận vấn đề một cách nhanh chóng, đánh giá tác động của nó và lập kế hoạch khắc phục. Vui lòng bao gồm sáu mục sau đây.
Gửi qua biểu mẫu Báo cáo bảo mật của GamsGoVùng chịu ảnh hưởng
Sản phẩm, tên miền, URL, điểm cuối, luồng tài khoản hoặc vị trí tính năng.
Tóm tắt tính dễ bị tổn thương
Loại lỗ hổng, những gì xảy ra và rủi ro bảo mật mà nó tạo ra.
Môi trường kiểm tra và các bước
thiết bị, trình duyệt, tài khoản, điều kiện tiên quyết, các bước thực hiện và kết quả thực tế.
Bằng chứng hỗ trợ
Ảnh chụp màn hình được biên tập lại, bản ghi, yêu cầu, phản hồi, nhật ký hoặc bằng chứng an toàn về khái niệm.
tác động thực sự
Những gì một kẻ tấn công có thể làm, ai bị ảnh hưởng và các điều kiện cần thiết.
Chi tiết liên hệ
Tên của bạn và một email đang hoạt động để xem xét phản hồi và các câu hỏi tiếp theo.
Nghiên cứu có trách nhiệm
Quy tắc kiểm tra bảo mật
Để bảo vệ người dùng và nền tảng, vui lòng tuân theo các quy tắc sau:
- Chỉ sử dụng các tài khoản riêng hoặc được ủy quyền của bạn
- Không truy cập nhiều dữ liệu hơn mức cần thiết để chứng minh vấn đề
- Ngừng kiểm tra ngay lập tức khi bạn tiếp cận dữ liệu nhạy cảm
- Không từ chối dịch vụ, kiểm tra căng thẳng, quét quy mô lớn hoặc vũ phu
- Không có kỹ thuật xã hội, lừa đảo, spam hoặc lừa dối
- Không làm gián đoạn dịch vụ, ảnh hưởng đến người dùng hoặc gây tổn thất tài chính thực sự
- Mặt nạ đầy đủ mật khẩu, cookie và mã thông báo trong ảnh chụp màn hình, yêu cầu hoặc nhật ký, chỉ giữ những gì chứng minh vấn đề
- Không tiết lộ công khai chi tiết trước khi sửa chữa hoặc tiết lộ đã thỏa thuận
Nếu bạn không chắc chắn liệu một bài kiểm tra có an toàn hay trong phạm vi chương trình, hãy dừng thử nghiệm và liên hệ với chúng tôi thông qua biểu mẫu báo cáo bảo mật.
Câu hỏi thường gặp
Câu hỏi thường gặp
Không. Chỉ các báo cáo nằm trong phạm vi chương trình, trước đây chưa biết, có thể tái tạo và có tác động rõ ràng mới được xem xét để nhận phần thưởng. Các vấn đề có tác động thấp, báo cáo trùng lặp và những phát hiện mà chúng tôi không thể xác nhận thường không đủ điều kiện.
Chúng tôi thường đánh giá báo cáo hoàn chỉnh đầu tiên cho phép nhóm của chúng tôi tái tạo vấn đề và xác nhận nguyên nhân gốc rễ của nó. Chỉ riêng dấu thời gian trước đó không đảm bảo mức độ ưu tiên nếu báo cáo không chứa đủ thông tin.
vâng. Nếu bạn có thể chứng minh rằng đường dẫn có thể khai thác vẫn còn sau khi sửa chữa hoặc vấn đề mới có nguyên nhân và tác động gốc khác, hãy gửi nó dưới dạng báo cáo mới và giải thích cách nó liên quan đến vấn đề ban đầu.
Báo cáo riêng lẻ lỗ hổng thông qua kênh được chỉ định và cho phép thời gian hợp lý để điều tra và khắc phục. Không tiết lộ công khai các chi tiết trước khi vấn đề đã được giải quyết hoặc thỏa thuận tiết lộ đã được cả hai bên thỏa thuận.
Sau khi báo cáo được xác nhận là đủ điều kiện và việc khắc phục hoặc kiểm soát rủi ro cần thiết đã được hoàn tất, chúng tôi sẽ sử dụng các chi tiết liên hệ mà bạn đã cung cấp để xác nhận thông tin thưởng và thanh toán. Các vấn đề phức tạp có thể cần thêm thời gian để xác thực và khắc phục.
Hãy bắt đầu cuộc săn bọ!
Gửi các lỗ hổng với giá trị bảo mật thực sự và giúp chúng tôi tăng cường bảo mật cho các sản phẩm và người dùng GamsGo.
Gửi báo cáo lỗ hổng