¿Qué es la metodología del programa Bybit EU Bug Bounty y cómo puedes participar en el programa?
El programa Bybit EU Bug Bounty está diseñado para recompensar a las personas que identifican vulnerabilidades en la plataforma de Bybit EU. Cualquier recompensa es discrecional y está sujeta a la validación del informe por parte de Bybit EU, al cumplimiento de estas normas por parte del participante, a las leyes y normativas aplicables y a cualquier comprobación de cumplimiento, sanciones y AML/CFT que se requiera.
Si detectas cualquier vulnerabilidad o error potencial, puedes participar en el programa siguiendo estos pasos:
Paso 1: Consolida todos tus hallazgos en un formato ordenado y organizado. Proporcionar GIF o grabaciones de vídeo del error puede ayudarnos a evaluar el informe. Asegúrese de que las capturas de pantalla, los GIF o las grabaciones no incluyan datos personales innecesarios, información confidencial o datos pertenecientes a otros usuarios.
Paso 2: Envía tu informe de seguridad y hallazgos a través de este formulario y selecciona la opción Trading API / Denunciar una vulnerabilidad de seguridad.
Para las grabaciones de vídeo, súbelo a Google Drive y envíanos el enlace para compartir. Para obtener más información sobre cómo hacerlo, visita aquí. Asegúrese de que cualquier enlace de Google Drive esté restringido a Bybit EU y no incluya datos personales innecesarios, información confidencial o datos pertenecientes a otros usuarios.
¿Son iguales el Programa LazarusBounty y el Programa Bybit EU Bug Bounty?
No, no son el mismo programa de recompensas. El Programa LazarusBounty es independiente del Programa de recompensas por errores de Bybit EU y está sujeto a sus propios términos, alcance y requisitos de elegibilidad. Los participantes no deben realizar ninguna acción no autorizada en relación con fondos, cuentas, billeteras o transacciones presuntamente ilícitas.
Para obtener información más detallada sobre el Programa LazarusBounty, consulta este artículo.
Reglas del programa
Detalles sobre los niveles de vulnerabilidad
Comportamientos prohibidos
Vulnerabilidades fuera del alcance
Política de divulgación
Reglas del programa
- Proporciona informes detallados con pasos reproducibles. Si el informe no es lo suficientemente detallado como para reproducir el problema, el problema no será elegible para una recompensa.
- Envía una vulnerabilidad por informe, a menos que necesites encadenar vulnerabilidades para generar impacto.
- Cuando se producen duplicados, solo otorgamos el primer informe que se recibió (siempre que pueda reproducirse por completo).
- Se otorgará una recompensa a múltiples vulnerabilidades causadas por un problema subyacente.
- La ingeniería social (p. ej., phishing, vishing, smishing) está prohibida.
- Haz un esfuerzo de buena fe para evitar infracciones de privacidad, destrucción de datos e interrupción o degradación de nuestro servicio. Interactúa solo con cuentas que tengas o con permiso explícito del titular de la cuenta. Los participantes deben cumplir todas las leyes aplicables y no deben acceder, modificar, eliminar, divulgar, copiar o exfiltrar datos, salvo en la medida mínima estrictamente necesaria para demostrar la vulnerabilidad en una prueba de concepto segura.
- No utilice herramientas de escaneo automatizado, pruebas de gran volumen o métodos de prueba intrusivos a menos que Bybit EU lo autorice expresamente por escrito. Los envíos identificados a través de un escaneo automatizado no autorizado pueden ser rechazados.
- No lleve a cabo ninguna actividad que pueda afectar negativamente, interrumpir, degradar o afectar a la disponibilidad, integridad o seguridad de los servicios de Bybit EU, incluidas las pruebas DoS/DDoS.
- Plan de prueba
- Si estás interesado en probar nuestras funciones relacionadas con los activos, pero careces de los activos necesarios para realizar las pruebas, puedes registrar cuentas y aplicar tokens de prueba en el panel de activos a través de https://testnet.bybit.eu. Tenga en cuenta que la Testnet utiliza monedas de prueba que no tienen ningún valor real. La Testnet puede diferir del entorno de producción, incluso en lo que respecta a la configuración de seguridad y autenticación. Los informes relacionados únicamente con la omisión de la 2FA en la Testnet están fuera del alcance y no se aceptarán).
- Para los activos relacionados con Web3, consulte https://www.bybit.eu/web3/home. Solo se pueden probar las funciones expresamente incluidas en el ámbito del Programa de recompensas por errores de Bybit EU. Las dApps de terceros, los protocolos de terceros, las vulnerabilidades específicas de la cadena y las vulnerabilidades de las dApps integradas están fuera del alcance, a menos que Bybit EU confirme expresamente lo contrario.
Detalles sobre los niveles de vulnerabilidad
¿Cómo se definen los diversos niveles de errores/vulnerabilidades?
Consulta la siguiente lista para obtener más información:
Vulnerabilidades críticas
Una vulnerabilidad crítica se refiere a una que se produce en el sistema empresarial central (el sistema de control central, el control de campo, el sistema de distribución empresarial, la máquina de fortaleza u otro locus de control que puede gestionar un gran número de sistemas). Puede causar un impacto grave, obtener acceso al control del sistema empresarial (dependiendo de la situación real) o acceso del personal de gestión del sistema central, e incluso controlar el sistema central.
Una vulnerabilidad crítica incluye, entre otras:
- Múltiples dispositivos acceden a la red interna
- Obtener acceso de súper administrador de back-end central, filtrar datos centrales de la empresa y causar un impacto grave
- Desbordamiento de contratos inteligentes y vulnerabilidad de competencia condicional
Vulnerabilidades de alto riesgo
- Obtener acceso al sistema (getshell, ejecución de comandos, etc.)
- Inyección de SQL del sistema (degradación de la vulnerabilidad del back-end, priorización del envío del paquete según corresponda)
- Obtener acceso no autorizado a información confidencial, incluido, entre otros, el acceso directo al fondo de gestión eludiendo la autenticación, contraseñas back-end atacables por fuerza bruta u obteniendo SSRF de información confidencial en la red interna, etc.
- Lectura de documentos arbitrarios
- Vulnerabilidad XXE que puede acceder a cualquier información
- Operación no autorizada que implica el bypass de dinero o lógica de pago (necesita ser utilizada con éxito)
- Serios defectos de diseño lógico y defectos de proceso. Esto incluye, pero no se limita a, cualquier vulnerabilidad de inicio de sesión de usuario, vulnerabilidad de modificación de contraseña de cuenta por lotes, vulnerabilidad lógica relacionada con el negocio principal de la empresa, etc., excepto la explosión del código de verificación
- Otras vulnerabilidades que afectan a los usuarios a gran escala. Estos incluyen, entre otros, el almacenamiento XSS que se puede propagar automáticamente en las páginas importantes, y el almacenamiento XSS que puede acceder a la información de autenticación del administrador y utilizarse con éxito
- Fuga del código fuente
- Defectos de control de permisos en el contrato inteligente
Vulnerabilidades de riesgo medio
- Una vulnerabilidad que puede afectar a los usuarios por interacción, incluido, entre otros, el almacenamiento de XSS en páginas generales, CSRF que impliquen negocios principales, etc.
- Funcionamiento general no autorizado, sin limitarse a modificar los datos del usuario y realizar el funcionamiento del usuario eludiendo las restricciones
- Vulnerabilidades de denegación de servicio, incluidas, entre otras, vulnerabilidades remotas de denegación de servicio causadas por la denegación de servicio de aplicaciones web
- Vulnerabilidades causadas por una explosión exitosa con la operación sensible al sistema, como cualquier inicio de sesión de cuenta y acceso con contraseña, etc., debido a defectos lógicos del código de verificación
- Fuga de información de clave de autenticación sensible almacenada localmente, que debe estar disponible para un uso eficaz
Vulnerabilidades de bajo riesgo
- Las vulnerabilidades locales de denegación de servicio incluyen, entre otras, denegación de servicio local del cliente (análisis de formatos de archivo, bloqueos generados por protocolos de red), problemas causados por la exposición a permisos de componentes de Android, acceso general a aplicaciones, etc.
- Las filtraciones de información general no se limitan al recorrido de la ruta web, el recorrido de la ruta del sistema, la navegación por el directorio, etc.
- XSS (incluido DOM XSS/XSS reflejado)
- CSRF general
- Vulnerabilidad de salto de URL
- Bombas SMS, bombas de correo (cada sistema solo acepta un tipo de esta vulnerabilidad).
- Otras vulnerabilidades que son menos perjudiciales (y no se puede demostrar que lo sean, como la vulnerabilidad CORS que no puede acceder a información confidencial)
- Sin valor de retorno y sin utilización en profundidad de SSRF exitoso
Comportamientos prohibidos
- Realizar ingeniería social y/o participar en phishing
- Pérdida de detalles de una vulnerabilidad
- Las pruebas de vulnerabilidad se limitan a PoC (prueba de concepto) y las pruebas destructivas están estrictamente prohibidas. Los participantes no deben realizar pruebas que causen acceso no autorizado, pérdida de datos, interrupción del servicio, pérdidas financieras, violaciones de la privacidad o degradación de los servicios de Bybit EU. Si el daño se produce involuntariamente durante la prueba, debe informarse a tiempo. Mientras tanto, las operaciones confidenciales realizadas durante la prueba, como la eliminación, modificación y otras operaciones, deben explicarse en el informe.
- El uso de escáneres, scripts o herramientas para el escaneo a gran escala, las pruebas de fuerza bruta, los ataques a credenciales, el spam, las pruebas de carga o las pruebas de disponibilidad está prohibido a menos que Bybit EU lo autorice expresamente por escrito. Cualquier actividad que cause la falta de disponibilidad del servicio u otro daño puede ser tratada de acuerdo con la ley aplicable.
- Los participantes no deben modificar páginas, robar cookies, tokens, credenciales, datos personales o información de usuario, ni desplegar cargas útiles agresivas. Si se accede a dichos datos de forma inadvertida, los participantes deben detener las pruebas inmediatamente, no deben retener, utilizar o compartir los datos, y deben informar del incidente a Bybit EU sin demora.
Vulnerabilidades fuera del alcance
Al informar de vulnerabilidades, ten en cuenta (1) el escenario de ataque/explotabilidad y (2) el impacto en la seguridad del error. Los siguientes problemas se consideran fuera del alcance:
- Cualquier actividad que pueda dar lugar a la interrupción de nuestro servicio (DoS, DDoS).
- Ingeniería social de nuestros empleados o contratistas, a menos que se autorice explícitamente.
- Ataques contra nuestras instalaciones físicas, a menos que se autorice explícitamente.
- Ataques que requieran acceso físico al dispositivo de un usuario, a menos que el dispositivo esté dentro del alcance y explícitamente reforzado contra el acceso físico.
- Ataques que requieren la inhabilitación de las protecciones Man In The Middle (MITM).
- Los ataques solo afectan a navegadores o sistemas operativos obsoletos.
- Faltan las mejores prácticas (configuración SSL/TLS, políticas de seguridad de contenidos, banderas de cookies, tabnabbing, atributos de autocompletar, registros de correo electrónico SPF/DKIM/DMARC), a menos que se pueda demostrar un impacto significativo.
- Clickjacking o falsificación de solicitudes entre sitios (CSRF) en páginas/formularios no autenticados sin acciones confidenciales.
- Redireccionamientos abiertos, a menos que se pueda demostrar un impacto significativo.
- Autoexplotación (self XSS, autonegación de servicio, etc.), a menos que se pueda demostrar un método para atacar a un usuario diferente.
- Suplantación de contenido, inyección de texto e inyección de CSV, a menos que se pueda demostrar un impacto significativo.
- Divulgación de la versión del software / Problemas de identificación de banner / Mensajes de error descriptivos o seguimientos de pila.
- Problemas que requieren una interacción del usuario improbable por parte de la víctima.
- Cualquier ataque que requiera que un usuario interactúe con un contrato desde un sitio web controlado por un atacante
- Se excluyen las vulnerabilidades específicas de la cadena (por ejemplo, problemas de tiempo de ejecución de EVM o Solana)
- Se excluyen las vulnerabilidades de Dapp integradas (por ejemplo, Uniswap, Curve, GMX, 1 in)
Política de Divulgación
No comente este programa ni ninguna vulnerabilidad (incluso las resueltas) fuera del programa sin el consentimiento previo por escrito de Bybit EU. Los participantes no deben divulgar públicamente, explotar, vender, transferir o compartir los detalles de la vulnerabilidad sin la aprobación previa por escrito de Bybit EU.
Descargo de responsabilidad
Este contenido constituye una comunicación de marketing de Bybit EU GmbH y se proporciona únicamente con fines informativos. No constituye asesoramiento de inversión, asesoramiento financiero ni una invitación a comprar, vender o mantener ningún criptoactivo. Los criptoactivos están sujetos a riesgos y pueden perder valor.
