Инициатива по обеспечению кибербезопасности
Мы привлекаем независимых специалистов для обнаружения уязвимостей в продуктах AlfaBit. Мы предлагаем денежные награды за каждую обнаруженную и документированную уязвимость. Сумма зависит от уровня опасности и сложности её эксплуатации обнаруженной уязвимости.
Где искать уязвимости?
Вознаграждения
Критическая уязвимость
1000 - 2000 USDT
Высокая уязвимость
500 - 1000 USDT
Средняя уязвимость
300 - 500 USDT
Низкая уязвимость
100 - 300 USDT
Правила рассмотрения и выплаты
- Вознаграждение выплачивается в USDT или эквивалент в другой криптовалюте (BTC, ETH, LTC, XMR);
- Мы отвечаем в течение 5 рабочих дней и обрабатываем отчеты в течение 10 рабочих дней после ответа;
- Мы можем увеличить сроки обработки отчетов, но в таком случае мы проинформируем вас о задержке;
- Мы определим сумму вознаграждения в течение 15 рабочих дней после обработки;
- Мы оставляем за собой право пересмотра итогового уровня опасности обнаруженной уязвимости.
Ограничения при тестировании
Разрешено
Использовать только МИНИМАЛЬНО возможный Proof of concept (PoC) для доказательства (sleep, чтение /etc/passwd, curl) при тестировании RCE, SQLi, LFI, LFR, SSTI;
Запрещено
Проводить атаки на системы AlfaBit с использованием социальной инженерии (фишинг, вишинг и т.д.) и спам-рассылки клиентам, партнерам и сотрудникам;
Запрещено
Поводить атаки, наносящие вред целостности и доступности сервисов (например, DoS-атаки, брутфорс-атаки и т.д.), пытаться эксплуатировать уязвимости, нацеленные на исчерпание ресурсов.
Запрещено
Совершать попытки получения доступа к учетным записям, данным пользователей или к любым другим конфиденциальным данным, выходящим за пределы действий, минимально необходимых для демонстрации найденной уязвимости;
Уязвимости, которые мы не принимаем
Инъекция формул Excel CSV
Self-XSS без демонстрации импакта
Гомографические атаки IDN
Отсутствующие HTTP-заголовки и флаги Cookie
Уязвимости партнерских продуктов или сервисов
Раскрытие публичной информации о пользователе, например nickname
Same Site scripting, reflected download и подобные атаки
Отсутствие лучших практик в конфигурации SSL/TLS
Смотреть все
Требования к оформлению отчета
- 1 Название уязвимости
- 2 Название продукта и версию затрагиваемого ПО (компонента)
- 3 Подробное описание обнаруженной уязвимости и шагов по ее воспроизведению (включая видео и/или скриншоты)
- 4 Описание сценария атаки: кто может использовать уязвимость, с какой целью, как она эксплуатируется и т.д.
- 5 Рекомендации по устранению уязвимости
Нашли уязвимость?
Присылайте ваш отчет о найденных уязвимостях и получите денежное вознаграждение