• Купить криптовалюту
  • Торговать
  • Услуги
  • Путешествия
  • Банкинг
  • Бизнесу
  • Полезное
Войти
Регистрация

Инициатива по обеспечению кибербезопасности

Мы привлекаем независимых специалистов для обнаружения уязвимостей в продуктах AlfaBit. Мы предлагаем денежные награды за каждую обнаруженную и документированную уязвимость. Сумма зависит от уровня опасности и сложности её эксплуатации обнаруженной уязвимости.

Где искать уязвимости?

Домены

Прием платежей для Бизнеса

Telegram-боты

Домены

alfabit.org

Прием платежей для Бизнеса

alfabit.org/payment

Telegram-боты

AlfaBit

Вознаграждения

Критическая уязвимость
1000 - 2000 USDT
Высокая уязвимость
500 - 1000 USDT
Средняя уязвимость
300 - 500 USDT
Низкая уязвимость
100 - 300 USDT

Правила рассмотрения и выплаты

  • Вознаграждение выплачивается в USDT или эквивалент в другой криптовалюте (BTC, ETH, LTC, XMR);
  • Мы отвечаем в течение 5 рабочих дней и обрабатываем отчеты в течение 10 рабочих дней после ответа;
  • Мы можем увеличить сроки обработки отчетов, но в таком случае мы проинформируем вас о задержке;
  • Мы определим сумму вознаграждения в течение 15 рабочих дней после обработки;
  • Мы оставляем за собой право пересмотра итогового уровня опасности обнаруженной уязвимости.

Ограничения при тестировании

Разрешено
Использовать только МИНИМАЛЬНО возможный Proof of concept (PoC) для доказательства (sleep, чтение /etc/passwd, curl) при тестировании RCE, SQLi, LFI, LFR, SSTI;
Запрещено
Проводить атаки на системы AlfaBit с использованием социальной инженерии (фишинг, вишинг и т.д.) и спам-рассылки клиентам, партнерам и сотрудникам;
Запрещено
Поводить атаки, наносящие вред целостности и доступности сервисов (например, DoS-атаки, брутфорс-атаки и т.д.), пытаться эксплуатировать уязвимости, нацеленные на исчерпание ресурсов.
Запрещено
Совершать попытки получения доступа к учетным записям, данным пользователей или к любым другим конфиденциальным данным, выходящим за пределы действий, минимально необходимых для демонстрации найденной уязвимости;
Разрешено
Использовать только МИНИМАЛЬНО возможный Proof of concept (PoC) для доказательства (sleep, чтение /etc/passwd, curl) при тестировании RCE, SQLi, LFI, LFR, SSTI;
Запрещено
Проводить атаки на системы AlfaBit с использованием социальной инженерии (фишинг, вишинг и т.д.) и спам-рассылки клиентам, партнерам и сотрудникам;
Запрещено
Поводить атаки, наносящие вред целостности и доступности сервисов (например, DoS-атаки, брутфорс-атаки и т.д.), пытаться эксплуатировать уязвимости, нацеленные на исчерпание ресурсов.
Запрещено
Совершать попытки получения доступа к учетным записям, данным пользователей или к любым другим конфиденциальным данным, выходящим за пределы действий, минимально необходимых для демонстрации найденной уязвимости;

Уязвимости, которые мы не принимаем

Инъекция формул Excel CSV
Self-XSS без демонстрации импакта
Гомографические атаки IDN
Отсутствующие HTTP-заголовки и флаги Cookie
Уязвимости партнерских продуктов или сервисов
Раскрытие публичной информации о пользователе, например nickname
Same Site scripting, reflected download и подобные атаки
Отсутствие лучших практик в конфигурации SSL/TLS
Смотреть все

Требования к оформлению отчета

  • 1 Название уязвимости
  • 2 Название продукта и версию затрагиваемого ПО (компонента)
  • 3 Подробное описание обнаруженной уязвимости и шагов по ее воспроизведению (включая видео и/или скриншоты)
  • 4 Описание сценария атаки: кто может использовать уязвимость, с какой целью, как она эксплуатируется и т.д.
  • 5 Рекомендации по устранению уязвимости

Нашли уязвимость?

Присылайте ваш отчет о найденных уязвимостях и получите денежное вознаграждение

Отчет (DOC, TXT, PDF) *