Optimisation et Expérience Utilisateur

Programme Bug Bounty de Bybit EU

logo
Dernière mise à jour le 2026-09-18 17:21:59
Partager

Quelle est la méthodologie du programme Bug Bounty de Bybit EU et comment puis-je participer au programme ?

Le programme Bug Bounty de Bybit EU est conçu pour récompenser les personnes qui identifient des vulnérabilités dans la plateforme de Bybit EU. Toute récompense est discrétionnaire et soumise à la validation du rapport par Bybit EU, au respect par le participant des présentes règles, des lois et réglementations applicables, ainsi qu'à tous les contrôles requis de conformité, de sanctions et de lutte contre le blanchiment d'argent et le financement du terrorisme.


Si vous remarquez une vulnérabilité ou un bug potentiel, vous pouvez participer au programme en suivant ces étapes :


Étape 1 : Consolidez toutes vos découvertes dans un format soigné et organisé. Fournir des GIFs ou des enregistrements vidéo du bug peuvent également nous aider à évaluer le signalement. Veuillez vous assurer que les captures d'écran, les GIFs ou les enregistrements ne contiennent pas de données personnelles inutiles, d'informations confidentielles ou de données appartenant à d'autres utilisateurs.


Étape 2 : Envoyez votre rapport de sécurité et vos conclusions via ce formulaire et sélectionnez l'option Trading API / Signaler une vulnérabilité de sécurité.


Pour les enregistrements vidéo, veuillez les télécharger sur Google Drive et nous envoyer le lien partageable. Pour plus d'informations sur la façon de procéder, veuillez visiter cette page. Veuillez vous assurer que tout lien Google Drive est limité à Bybit EU et ne contient pas de données personnelles inutiles, d'informations confidentielles ou de données appartenant à d'autres utilisateurs.




Le programme LazarusBounty et le programme Bug Bounty de Bybit EU sont-ils identiques ?

Non, ce ne sont pas les mêmes programmes. Le programme LazarusBounty est distinct du programme Bug Bounty de Bybit EU et est soumis à ses propres conditions, à son propre champ d'application et à ses propres critères d'éligibilité. Les participants ne doivent entreprendre aucune action non autorisée en lien avec des fonds, comptes, portefeuilles ou transactions suspectés d'être illicites.


Pour des informations plus détaillées sur le programme LazarusBounty, veuillez consulter cet article.



  1. Règles du Programme

  2. Détails sur les Niveaux de Vulnérabilité

  3. Comportements Interdits

  4. Vulnérabilités Hors de Portée

  5. Politique de Divulgation





Règles du Programme

  1. Veuillez fournir des rapports détaillés avec des étapes reproductibles. Si le rapport n’est pas suffisamment détaillé pour reproduire le problème, celui-ci ne sera pas éligible à une récompense.
  2. EnvoyeZ une vulnérabilité par rapport, sauf si vous devez enchaîner les vulnérabilités pour avoir un impact.
  3. En cas de doublons, nous ne récompensons que le premier rapport reçu (à condition qu'il puisse être reproduit intégralement).
  4. Plusieurs vulnérabilités causées par un problème sous-jacent recevront une seule prime.
  5. L'ingénierie sociale (par exemple, le phishing, le vishing, le smishing) est interdite.
  6. Faites un effort de bonne foi pour éviter les violations de la vie privée, la destruction des données et l’interruption ou la dégradation de notre service. Interagissez uniquement avec les comptes dont vous êtes propriétaire ou avec l'autorisation explicite du titulaire du compte. Les participants doivent se conformer à toutes les lois applicables et ne doivent pas accéder, modifier, supprimer, divulguer, copier ou exfiltrer des données, sauf dans la mesure strictement nécessaire pour démontrer la vulnérabilité dans le cadre d'une preuve de concept sécurisée.
  7. N’utilisez pas d’outils de balayage automatisés, de tests à grande échelle ou de méthodes de test intrusives, sauf autorisation expresse et écrite de Bybit EU. Les soumissions identifiées par un système de numérisation automatisée non autorisé peuvent être rejetées.
  8. N’entreprenez aucune activité susceptible d’avoir un impact négatif, de perturber, de dégrader ou d’affecter la disponibilité, l’intégrité ou la sécurité des services de Bybit EU, y compris les tests DoS/DDoS.
  9. Plan de test
  10. Si vous souhaitez tester nos fonctionnalités liées aux actifs, mais que vous ne disposez pas des ressources nécessaires pour effectuer des tests, vous pouvez enregistrer des comptes et demander des actifs de test dans le tableau de bord des actifs via https://testnet.bybit.eu. Veuillez noter que le testnet utilise des actifs de test qui n'ont aucune valeur réelle. L'environnement de test peut différer de l'environnement de production, notamment en ce qui concerne les paramètres de sécurité et d'authentification. Les rapports concernant uniquement le contournement de l'authentification à deux facteurs sur le réseau de test ne sont pas concernés et ne seront pas acceptés.
  11. Pour les ressources liées au Web3, veuillez vous référer à https://www.bybit.eu/web3/home. Seules les fonctionnalités expressément mentionnées comme faisant partie du programme Bug Bounty de Bybit EU peuvent être testées. Les dApps tierces, les protocoles tiers, les vulnérabilités spécifiques à la chaîne et les vulnérabilités intégrées aux dApps ne sont pas concernés, sauf confirmation expresse de Bybit EU.






Détails sur les Niveaux de Vulnérabilité

Comment sont définis les différents niveaux de bugs/vulnérabilités ?

Veuillez vous référer à la liste ci-dessous pour plus d'informations :


Vulnérabilités critiques

Une vulnérabilité critique fait référence à une vulnérabilité qui se produit dans le système d'entreprise principal (le système de contrôle principal, le contrôle sur le terrain, le système de distribution de l'entreprise, la machine forteresse ou un autre lieu de contrôle capable de gérer un grand nombre de systèmes). Cela peut avoir un impact grave, permettant d'accéder au contrôle du système d'entreprise (selon la situation réelle) ou au personnel de gestion du système central, et même de contrôler le système central.


Une vulnérabilité critique comprend, sans s'y limiter :

  1. Plusieurs appareils accèdant au réseau interne
  2. Obtention d'un accès super administrateur au back-end principal, fuite de données de base de l'entreprise et impact grave
  3. Débordement de contrat intelligent et vulnérabilité de la concurrence conditionnelle



Vulnérabilités à haut risque

  1. Obtenir l'accès au système (getshell, exécution de commandes, etc.)
  2. Injection système SQL (dégradation de la vulnérabilité du back-end, priorisation de la soumission des packages le cas échéant)
  3. Obtenir un accès non autorisé à des informations sensibles, y compris, mais sans s'y limiter, l'accès direct à l'arrière-plan de gestion en contournant l'authentification, les mots de passe back-end attaquables par force brute ou l'obtention du SSRF d'informations sensibles dans le réseau interne, etc.
  4. Lecture arbitraire de documents
  5. Vulnérabilité XXE qui peut accéder à n'importe quelle information
  6. Opération non autorisée impliquant un contournement de la logique de paiement ou d'argent (doit être utilisée avec succès)
  7. Défauts graves de conception logique et de processus. Cela inclut, sans s'y limiter, toute vulnérabilité de connexion utilisateur, vulnérabilité de modification de mot de passe de compte par lots, vulnérabilité logique impliquant le cœur de métier de l'entreprise, etc., à l'exception de l'explosion du code de vérification.
  8. Autres vulnérabilités qui affectent les utilisateurs à grande échelle. Il s'agit notamment, sans s'y limiter, du stockage XSS qui peut être automatiquement propagé sur les pages importantes et du stockage XSS qui peut accéder aux informations d'authentification de l'administrateur et être utilisé avec succès.
  9. Fuite de code source
  10. Défauts de contrôle des autorisations dans le contrat intelligent



Vulnérabilités à risque moyen

  1. Une vulnérabilité qui peut affecter les utilisateurs par interaction, y compris, mais sans s'y limiter, le stockage XSS sur les pages générales, le CSRF impliquant l'activité principale, etc.
  2. Opération générale non autorisée, ne se limitant pas à la modification des données utilisateur et à l'exécution d'opérations utilisateur en contournant les restrictions
  3. Vulnérabilités par déni de service, y compris, mais sans s'y limiter, les vulnérabilités par déni de service à distance causées par le déni de service des applications Web
  4. Vulnérabilités causées par une explosion réussie avec une opération sensible au système, comme tout accès à un compte de connexion et à un mot de passe, etc., en raison de défauts logiques du code de vérification
  5. Fuite d'informations clés d'authentification sensibles stockées localement, qui doivent être disponibles pour une utilisation efficace



Vulnérabilités à faible risque

  1. Les vulnérabilités de déni de service local incluent, sans s'y limiter, le déni de service local du client (analyse des formats de fichiers, plantages générés par les protocoles réseau), les problèmes causés par l'exposition des autorisations des composants Android, l'accès général aux applications, etc.
  2. La fuite d'informations générales ne se limite pas à la traversée de chemins Web, à la traversée de chemins système, à la navigation dans les répertoires, etc.
  3. XSS (y compris DOM XSS/XSS réfléchi)
  4. CSRF général
  5. Vulnérabilité de saut d'URL
  6. Bombes SMS, bombes mail (chaque système n'accepte qu'un seul type pour cette vulnérabilité).
  7. D'autres vulnérabilités moins dangereuses (et dont on ne peut pas prouver qu'elles le sont, comme la vulnérabilité CORS qui ne permet pas d'accéder aux informations sensibles)
  8. Aucune valeur de retour et aucune utilisation approfondie du SSRF réussi






Comportements interdits

  1. Pratiquer l'ingénierie sociale et/ou se livrer à des activités de phishing
  2. Fuite des détails d'une vulnérabilité
  3. Les tests de vulnérabilité sont limités au PoC (preuve de concept) et les tests destructifs sont strictement interdits. Les participants ne doivent pas effectuer de tests susceptibles d'entraîner un accès non autorisé, une perte de données, une interruption de service, une perte financière, une violation de la vie privée ou une dégradation des services de Bybit EU. Si un préjudice est causé par inadvertance pendant le test, il doit être signalé à temps. Parallèlement, les opérations sensibles effectuées pendant le test, telles que la suppression, la modification et d'autres opérations, doivent être expliquées dans le rapport.
  4. L'utilisation de scanners, de scripts ou d'outils pour l'analyse à grande échelle, les tests par force brute, les attaques par identifiants, le spam, les tests de charge ou les tests de disponibilité est interdite, sauf autorisation expresse et écrite de Bybit EU. Toute activité entraînant une indisponibilité du service ou tout autre préjudice pourra être traitée conformément à la loi applicable.
  5. Les participants ne doivent pas modifier les pages, voler les cookies, les actifs, les identifiants, les données personnelles ou les informations des utilisateurs, ni déployer de charges utiles agressives. Si de telles données sont consultées par inadvertance, les participants doivent immédiatement cesser les tests, ne doivent ni conserver, ni utiliser, ni partager les données, et doivent signaler l'incident à Bybit EU sans délai.






Vulnérabilités hors de portée

Lorsque vous signalez des vulnérabilités, veuillez prendre en compte (1) le scénario d'attaque/l'exploitabilité et (2) l'impact du bogue sur la sécurité. Les questions suivantes sont considérées comme hors du champ d’application :

  1. Toute activité pouvant entraîner une perturbation de notre service (DoS, DDoS).
  2. Ingénierie sociale de nos employés ou sous-traitants, sauf autorisation explicite.
  3. Attaques contre nos installations physiques, sauf autorisation explicite.
  4. Attaques nécessitant un accès physique à l'appareil d'un utilisateur, à moins que l'appareil ne soit dans le champ d'application et explicitement renforcé contre l'accès physique.
  5. Attaques nécessitant la désactivation des protections Man In The Middle (MITM).
  6. Attaques n’affectant que les navigateurs ou les systèmes d’exploitation obsolètes.
  7. Meilleures pratiques manquantes (configuration SSL/TLS, politiques de Sécurité du contenu, indicateurs de cookies, tabnabbing, attribut de saisie semi-automatique, enregistrements SPF/DKIM/DMARC de courrier électronique), à ​​moins qu'un impact significatif puisse être démontré.
  8. Clickjacking ou Cross-Site Request Forgery (CSRF) sur des pages/formulaires non authentifiés sans actions sensibles.
  9. Ouverture de redirections, à moins qu'un impact significatif puisse être démontré.
  10. Auto-exploitation (auto-XSS, auto-déni de service, etc.), à moins qu'une méthode permettant d'attaquer un autre utilisateur puisse être démontrée.
  11. Usurpation de contenu, injection de texte et injection CSV, à moins qu'un impact significatif puisse être démontré.
  12. Divulgation de la version du logiciel / Problèmes d'identification de bannière / Messages d'erreur descriptifs ou traces de pile.
  13. Problèmes nécessitant une interaction utilisateur improbable de la part de la victime.
  14. Toute attaque nécessitant qu'un utilisateur interagisse avec un contrat à partir d'un site Web contrôlé par un attaquant
  15. Les vulnérabilités spécifiques à la chaîne sont exclues (par exemple, problèmes d'exécution EVM ou Solana)
  16. Les vulnérabilités Dapp intégrées sont exclues (par exemple Uniswap, Curve, GMX, 1inch)






Politique de divulgation

Veuillez ne pas discuter de ce programme ni d'aucune vulnérabilité (même résolue) en dehors du programme sans l'accord écrit préalable de Bybit EU. Les participants ne doivent pas divulguer publiquement, exploiter, vendre, transférer ou partager des informations sur les vulnérabilités sans l'accord écrit préalable de Bybit EU.





Clause de non-responsabilité

Ce contenu constitue une communication marketing de Bybit EU GmbH et est fourni à titre informatif uniquement. Ce document ne constitue pas un conseil en investissement, un conseil financier, ni une invitation à acheter, vendre ou détenir des crypto-actifs. Les crypto-actifs sont soumis à des risques et peuvent perdre de la valeur.

Cela t’a-t-il été utile ?