它是如何運作的?
程式開啟- 01
研究
閱讀程式範圍和測試規則,並僅使用您擁有或被授權使用的帳戶進行測試。
- 02
報
透過安全報告表,提交對問題的清晰、完整和可重複的描述,並附有證據。
- 03
評論和獎勵
我們的安全團隊根據影響、可利用性、原創性和報告品質來驗證問題並評估獎勵。
程式設計
在您提交之前
使用以下標準快速評估您的發現是否提供有意義的安全價值。
我們優先考慮的
當報告涉及時,更有可能有資格獲得獎勵:
- 程式範圍內先前未知的安全漏洞
- 具有清晰攻擊路徑的可靠可重複問題
- 未經授權存取、修改或刪除其他使用者的資料
- 登入、驗證或授權控制的繞過,或帳戶接管
- 密碼、代幣、付款資訊或其他敏感資料的曝光
- 可演示的腳本執行、伺服器端程式碼執行或明顯的財務風險
通常沒有資格獲得獎勵
仍然可以透過適當的支援管道提交有用的非安全回饋:
- 已知問題或先前報告的重複
- 計劃範圍內的系統、領域或第三方資產
- 沒有可重複結果的掃描器輸出或理論
- 缺少沒有經過驗證的安全影響的推薦設定
- 沒有真正影響的頁面或電子郵件樣式和措辭問題
- 不是安全問題的訂單、退款、付款或支援請求
獎勵如何運作
獎勵評估
獎勵金額根據以下四個標準進行評估。
標準獎勵US$50–US$5,000
嚴重錯誤 · 沒有固定上限
真正的影響
哪些使用者、帳戶、資料、支付或核心服務可能會受到影響,以及潛在的損失規模。
發展
是否可靠地再現,需要什麼條件,以及攻擊或使用者互動的複雜程度。
創作力
這個問題以前是未知的,是重複的,還是已經修復了。
報告品質
步驟、證據、環境和影響分析是否足夠清晰,可以快速驗證和補救。
漏洞名稱、掃描器等級或通用風險等級不決定獎勵; 經過驗證的實際業務影響確實如此。
報告要求
提交有效報告
一份清晰、完整的報告有助於我們快速驗證問題,判斷其影響並規劃修復。 請包括以下六個項目。
透過 GamsGo 安全報告表提交受影響地區
產品、網域、網址、端點、帳戶流或功能位置。
脆弱性摘要
漏洞類型、發生的事情以及它造成的安全風險。
測試環境和步驟
設備、瀏覽器、帳戶、先決條件、執行的步驟和實際結果。
支持證據
已編輯的螢幕截圖、錄音、請求、回應、日誌或安全的概念證明。
真正的影響
攻擊者可以做什麼,誰受到影響,以及所需的條件。
聯絡資訊
您的姓名和用於審查回饋和後續問題的活躍電子郵件。
負責任的研究
安全測試規則
為了保護使用者和平台,請遵循以下規則:
- 僅使用您自己的或授權帳戶
- 不要存取超過證明問題所需的數據
- 一旦您到達敏感資料,立即停止測試
- 沒有拒絕服務、壓力測試、大規模掃描或蠻力
- 沒有社會工程、網路釣魚、垃圾郵件或欺騙
- 不要破壞服務、影響使用者或造成實際的經濟損失
- 在螢幕截圖、請求或日誌中掩蓋完整的密碼、cookie 和令牌,只保留證明問題的內容
- 在修復或商定的揭露之前不要公開揭露細節
如果您不確定測試是否安全或在計劃範圍內,請停止測試並透過安全報告表與我們聯繫。
常見問題
常被提問的問題
不可以。只有在計劃範圍內、以前未知、可重複且具有明顯影響力的報告才會被考慮獲得獎勵。 低影響問題、重複報告和我們無法驗證的發現通常不符合條件。
我們通常會評估第一份完整的報告,允許我們的團隊重現問題並確認其根本原因。 如果報告沒有包含足夠的資訊,則僅較早的時間戳並不能保證優先權。
是的。 如果您可以證明在修復後仍然存在可利用的路徑,或者新問題具有不同的根本原因和影響,請將其作為新報告提交並解釋它與原始問題的關係。
透過指定的管道私下報告漏洞,並留出合理的時間進行調查和補救。 在問題解決或雙方同意揭露安排之前,請勿公開揭露詳情。
一旦報告被確認為符合條件,並且完成必要的補救或風險控制,我們將使用您提供的聯絡資訊來確認獎勵和付款資訊。 複雜的問題可能需要額外的時間來驗證和補救。