Was ist die Methodik des Bybit EU Bug Bounty-Programms und wie können Sie am Programm teilnehmen?
Das Bug-Bounty-Programm von Bybit EU soll Personen belohnen, die Schwachstellen in der Plattform von Bybit EU identifizieren. Jegliche Belohnung erfolgt nach Ermessen von Bybit EU und unterliegt der Bestätigung des Berichts durch Bybit EU, der Einhaltung dieser Regeln durch den Teilnehmer, geltender Gesetze und Vorschriften sowie aller erforderlichen Compliance-, Sanktions- und AML/CFT-Prüfungen.
Wenn Sie eine potenzielle Sicherheitslücke oder einen Fehler bemerken, können Sie mit den folgenden Schritten am Programm teilnehmen:
Schritt 1: Fassen Sie alle Ihre Ergebnisse in einem übersichtlichen und geordneten Format zusammen. Bereitstellung GIFs Auch Videoaufnahmen des Fehlers könnten uns bei der Beurteilung des Berichts helfen. Bitte stellen Sie sicher, dass Screenshots, GIFs oder Aufnahmen keine unnötigen personenbezogenen Daten, vertraulichen Informationen oder Daten anderer Nutzer enthalten.
Schritt 2: Einreichen Ihren Sicherheitsbericht und Ihre Ergebnisse per dieses Formular und wählen Sie die Option API-Trading / Sicherheit melden.
Laden Sie Videoaufnahmen bitte auf Google Drive hoch und senden Sie uns den Link zum Teilen. Weitere Informationen hierzu finden Sie unter Hier. Bitte stellen Sie sicher, dass jeder Google Drive-Link auf Bybit EU beschränkt ist und keine unnötigen personenbezogenen Daten, vertraulichen Informationen oder Daten anderer Nutzer enthält.
Sind das LazarusBounty-Programm und das Bybit EU Bug Bounty-Programm dasselbe?
Nein, es handelt sich nicht um dasselbe Kopfgeldprogramm. Das LazarusBounty-Programm ist vom Bybit EU Bug Bounty-Programm getrennt und unterliegt eigenen Bedingungen, eigenem Umfang und eigenen Teilnahmevoraussetzungen. Die Teilnehmer dürfen keine unerlaubten Maßnahmen im Zusammenhang mit mutmaßlich illegalen Geldern, Konten, Wallets oder Transaktionen ergreifen.
Weitere Informationen zum LazarusBounty-Programm finden Sie unter diesem Artikel.
Regeln
Details zu den Schwachstellenstufen
Verbotene Verhaltensweisen
Schwachstellen außerhalb des Geltungsbereichs
Offenlegungsrichtlinie
Regeln
- Bitte stellen Sie detaillierte Berichte mit reproduzierbaren Schritten bereit. Wenn der Bericht nicht detailliert genug ist, um das Problem zu reproduzieren, ist das Problem nicht für eine Belohnung berechtigt.
- Einreichen pro Bericht eine Schwachstelle, es sei denn, Sie müssen Schwachstellen verketten, um eine Wirkung zu erzielen.
- Bei Duplikaten vergeben wir nur die zuerst eingegangene Meldung (sofern diese vollständig reproduziert werden kann).
- Für mehrere Schwachstellen, die durch ein zugrunde liegendes Problem verursacht werden, wird eine Prämie ausgeschüttet.
- Social Engineering (z. B. Phishing, Vishing, Smishing) ist verboten.
- Bemühen Sie sich nach bestem Wissen und Gewissen, Datenschutzverletzungen, die Zerstörung von Daten und eine Unterbrechung oder Verschlechterung unseres Dienstes zu vermeiden. Interagieren Sie nur mit Konten, die Ihnen gehören oder für die Sie die ausdrückliche Erlaubnis des Kontoinhabers haben. Die Teilnehmer müssen alle geltenden Gesetze einhalten und dürfen Daten nur in dem unbedingt notwendigen Umfang abrufen, verändern, löschen, offenlegen, kopieren oder exfiltrieren, um die Schwachstelle in einem sicheren Machbarkeitsnachweis zu demonstrieren.
- Automatisierte Scan-Tools, Massentests oder invasive Testmethoden dürfen nur mit ausdrücklicher schriftlicher Genehmigung von Bybit EU verwendet werden. Einsendungen, die durch unautorisierte automatisierte Scans identifiziert wurden, können abgelehnt werden.
- Es dürfen keine Aktivitäten durchgeführt werden, die die Verfügbarkeit, Integrität oder Sicherheit der Dienste von Bybit EU negativ beeinflussen, stören, beeinträchtigen oder beeinträchtigen könnten, einschließlich DoS/DDoS-Tests.
- Testplan
- Wenn Sie unsere Asset-bezogenen Funktionen testen möchten, aber nicht über die erforderlichen Assets verfügen, um Tests durchzuführen, können Sie Konten registrieren und Test-Token im Asset-Dashboard anwenden über https://testnet.bybit.eu. Bitte beachten Sie, dass im Testnetz Testwährungen verwendet werden, die keinen realen Wert besitzen. Das Testnetz kann sich von der Produktionsumgebung unterscheiden, insbesondere hinsichtlich der Sicherheits- und Authentifizierungseinstellungen. Berichte, die sich ausschließlich auf die Umgehung der Zwei-Faktor-Authentifizierung im Testnetz beziehen, fallen nicht in diesen Rahmen und werden nicht akzeptiert.
- Für Web3-bezogene Ressourcen siehe https://www.bybit.eu/web3/homeDie Es dürfen nur Funktionen getestet werden, die ausdrücklich als im Rahmen des Bybit EU Bug Bounty Programms enthalten aufgeführt sind. Drittanbieter-dApps, Drittanbieterprotokolle, kettenspezifische Schwachstellen und integrierte dApp-Schwachstellen sind nicht im Geltungsbereich enthalten, es sei denn, Bybit EU bestätigt ausdrücklich etwas anderes.
Details zu den Schwachstellenstufen
Wie werden die verschiedenen Stufen von Fehlern/Schwachstellen definiert?
Weitere Informationen finden Sie in der folgenden Liste:
Kritische Schwachstellen
Eine kritische Schwachstelle ist eine Schwachstelle, die im zentralen Geschäftssystem auftritt (dem zentralen Steuerungssystem, der Feldsteuerung, dem Geschäftsverteilungssystem, der Festungsmaschine oder einem anderen Steuerungsort, der eine große Anzahl von Systemen verwalten kann). Dies kann schwerwiegende Auswirkungen haben, Zugriff auf die Kontrolle des Geschäftssystems (je nach tatsächlicher Situation) oder auf das Managementpersonal des Kernsystems gewähren und sogar die Kontrolle über das Kernsystem erlangen.
Zu den kritischen Sicherheitslücken zählen unter anderem:
- Mehrere Geräte greifen auf das interne Netzwerk zu
- Erlangung des Superadministrator-Zugriffs auf das Kern-Backend, Weitergabe von Unternehmenskerndaten und Verursachung schwerwiegender Auswirkungen
- Smart-Contract-Überlauf und Schwachstelle im bedingten Wettbewerb
Hochriskante Sicherheitslücken
- Erhalten Sie Systemzugriff (Getshell, Befehlsausführung usw.)
- System-SQL-Injection (Verschlechterung der Back-End-Sicherheitslücke, Priorisierung der Paketübermittlung nach Bedarf)
- Erlangen eines unbefugten Zugriffs auf vertrauliche Informationen, einschließlich, aber nicht beschränkt auf den direkten Zugriff auf den Verwaltungshintergrund durch Umgehen der Authentifizierung, durch Brute-Force-Angriffe auf Back-End-Passwörter oder das Abrufen von SSRF vertraulicher Informationen im internen Netzwerk usw.
- Beliebiges Lesen von Dokumenten
- XXE-Sicherheitslücke, die auf alle Informationen zugreifen kann
- Nicht autorisierte Operation, bei der Geld oder die Zahlungslogik umgangen wird (muss erfolgreich genutzt werden)
- Schwerwiegende logische Designfehler und Prozessfehler. Hierzu gehören unter anderem Sicherheitslücken bei der Benutzeranmeldung, Sicherheitslücken bei der Änderung von Passwörtern im Batch-Modus, logische Sicherheitslücken im Zusammenhang mit dem Kerngeschäft des Unternehmens usw., mit Ausnahme der Explosion von Verifizierungscodes.
- Andere Schwachstellen, die Benutzer in großem Umfang betreffen. Hierzu gehören unter anderem das Storage XSS, das automatisch auf den wichtigen Seiten verbreitet werden kann, und das Storage XSS, das auf Administrator-Authentifizierungsinformationen zugreifen und erfolgreich genutzt werden kann.
- Leck des Quellcodes
- Mängel bei der Berechtigungskontrolle im Smart Contract
Schwachstellen mit mittlerem Risiko
- Eine Sicherheitslücke, die Benutzer durch Interaktion beeinträchtigen kann, einschließlich, aber nicht beschränkt auf Storage XSS auf allgemeinen Seiten, CSRF im Zusammenhang mit dem Kerngeschäft usw.
- Allgemeiner nicht autorisierter Vorgang, der nicht auf das Ändern von Benutzerdaten und das Ausführen von Benutzervorgängen durch Umgehen von Einschränkungen beschränkt ist
- Denial-of-Service-Schwachstellen, einschließlich, aber nicht beschränkt auf Remote-Denial-of-Service-Schwachstellen, die durch Denial-of-Service von Webanwendungen verursacht werden
- Schwachstellen, die durch eine erfolgreiche Explosion mit dem systemsensitiven Vorgang verursacht werden, wie z. B. jegliche Kontoanmeldung und Passwortzugriff usw., aufgrund von Fehlern in der Verifizierungscode-Logik
- Verlust lokal gespeicherter, sensibler Authentifizierungsschlüsselinformationen, die für eine effektive Nutzung verfügbar sein müssen
Schwachstellen mit geringem Risiko
- Zu den lokalen Denial-of-Service-Schwachstellen zählen unter anderem lokale Denial-of-Service-Angriffe auf Clients (Analyse von Dateiformaten, durch Netzwerkprotokolle verursachte Abstürze), Probleme, die durch die Offenlegung der Berechtigungen von Android-Komponenten verursacht werden, allgemeiner Anwendungszugriff usw.
- Allgemeine Informationslecks beschränken sich nicht auf das Durchlaufen von Webpfaden, das Durchlaufen von Systempfaden, das Durchsuchen von Verzeichnissen usw.
- XSS (einschließlich DOM XSS/Reflected XSS)
- Allgemeines CSRF
- Sicherheitslücke beim Überspringen von URLs
- SMS-Bomben, Mail-Bomben (jedes System akzeptiert nur einen Typ dieser Sicherheitslücke).
- Andere Schwachstellen, die weniger schädlich sind (und deren Schädlichkeit nicht nachgewiesen werden kann, wie etwa CORS-Schwachstellen, die keinen Zugriff auf vertrauliche Informationen ermöglichen)
- Kein Rückgabewert und keine gründliche Nutzung erfolgreicher SSRF
Verbotene Verhaltensweisen
- Durchführung von Social Engineering und/oder Phishing
- Details einer Sicherheitslücke durchsickern lassen
- Schwachstellentests sind auf PoC (Proof of Concept) beschränkt und destruktive Tests sind streng verboten. Die Teilnehmer dürfen keine Tests durchführen, die zu unberechtigtem Zugriff, Datenverlust, Serviceunterbrechungen, finanziellen Verlusten, Datenschutzverletzungen oder einer Beeinträchtigung der Dienste von Bybit EU führen. Sollte es bei der Prüfung unbeabsichtigt zu Schäden kommen, ist dies rechtzeitig zu melden. In der Zwischenzeit müssen sensible Vorgänge, die während des Tests durchgeführt werden, wie Löschen, Ändern und andere Vorgänge, im Bericht erläutert werden.
- Die Verwendung von Scannern, Skripten oder Tools für groß angelegte Scans, Brute-Force-Tests, Credential-Angriffe, Spam, Lasttests oder Verfügbarkeitstests ist untersagt, es sei denn, dies wurde ausdrücklich schriftlich von Bybit EU genehmigt. Jegliche Aktivitäten, die zu einer Nichtverfügbarkeit des Dienstes oder zu anderen Schäden führen, können gemäß geltendem Recht geahndet werden.
- Die Teilnehmer dürfen keine Seiten verändern, Cookies, Tokens, Anmeldeinformationen, personenbezogene Daten oder Benutzerinformationen stehlen oder aggressive Schadsoftware einsetzen. Falls versehentlich auf solche Daten zugegriffen wird, müssen die Teilnehmer die Tests sofort einstellen, dürfen die Daten weder behalten, verwenden noch weitergeben und müssen den Vorfall unverzüglich Bybit EU melden.
Schwachstellen außerhalb des Geltungsbereichs
Berücksichtigen Sie beim Melden von Schwachstellen bitte (1) das Angriffsszenario/die Ausnutzbarkeit und (2) die Auswirkungen des Fehlers auf die Sicherheit. Die folgenden Probleme liegen außerhalb des Geltungsbereichs:
- Jegliche Aktivität, die zur Störung unseres Dienstes führen könnte (DoS, DDoS).
- Social Engineering unserer Mitarbeiter oder Auftragnehmer, sofern nicht ausdrücklich genehmigt.
- Angriffe auf unsere physischen Einrichtungen, sofern nicht ausdrücklich genehmigt.
- Angriffe, die physischen Zugriff auf das Gerät eines Benutzers erfordern, es sei denn, das Gerät liegt im Geltungsbereich und ist ausdrücklich gegen physischen Zugriff geschützt.
- Angriffe, die die Deaktivierung des Man-In-The-Middle-Schutzes (MITM) erfordern.
- Angriffe betreffen nur veraltete Browser oder Betriebssysteme.
- Fehlende Best Practices (SSL/TLS-Konfiguration, Content Sicherheit Policies, Cookie-Flags, Tabnabbing, Autocomplete-Attribut, E-Mail-SPF/DKIM/DMARC-Einträge), sofern keine signifikanten Auswirkungen nachgewiesen werden können.
- Clickjacking oder Cross-Site Request Forgery (CSRF) auf nicht authentifizierten Seiten/Formularen ohne sensible Aktionen.
- Offene Weiterleitungen, sofern keine signifikanten Auswirkungen nachgewiesen werden können.
- Selbstausnutzung (Self-XSS, Self-Denial-of-Service usw.), sofern nicht eine Methode zum Angriff auf einen anderen Benutzer nachgewiesen werden kann.
- Inhalts-Spoofing, Text-Injection und CSV-Injection, sofern keine signifikanten Auswirkungen nachgewiesen werden können.
- Offenlegung der Softwareversion / Probleme bei der Banneridentifizierung / Beschreibende Fehlermeldungen oder Stapeltraces.
- Probleme, die eine unwahrscheinliche Benutzerinteraktion durch das Opfer erfordern.
- Jeder Angriff, der erfordert, dass ein Benutzer mit einem Vertrag einer vom Angreifer kontrollierten Website interagiert
- Kettenspezifische Schwachstellen sind ausgeschlossen (z. B. EVM- oder Solana-Laufzeitprobleme).
- Integrierte Dapp-Schwachstellen sind ausgeschlossen (z. B. Uniswap, Curve, GMX, 1inch)
Offenlegungsrichtlinie
Bitte diskutieren Sie dieses Programm oder etwaige Sicherheitslücken (auch bereits behobene) nicht außerhalb des Programms ohne die vorherige schriftliche Zustimmung von Bybit EU. Die Teilnehmer dürfen ohne vorherige schriftliche Genehmigung von Bybit EU keine Details zu Sicherheitslücken öffentlich bekannt geben, ausnutzen, verkaufen, übertragen oder weitergeben.
Haftungsausschluss
Dieser Inhalt stellt eine Marketingmitteilung der Bybit EU GmbH dar und dient ausschließlich Informationszwecken. Es handelt sich dabei weder um eine Anlageberatung noch um eine Finanzberatung oder eine Aufforderung zum Kauf, Verkauf oder Halten von Krypto-Assets. Kryptoanlagen sind Risiken ausgesetzt und können an Wert verlieren.
