Qual è la metodologia del programma Bug Bounty di Bybit EU e come puoi partecipare?
Il programma Bug Bounty di Bybit EU è pensato per premiare chiunque identifichi vulnerabilità all’interno della piattaforma. Qualsiasi ricompensa è discrezionale ed è soggetta alla validazione della segnalazione da parte di Bybit EU, alla conformità del partecipante a queste regole, alle leggi e ai regolamenti applicabili, nonché a eventuali controlli richiesti di conformità, sanzioni e AML/CFT.
Se rilevi un potenziale bug o una falla di sicurezza, puoi partecipare seguendo questi passaggi:
Passaggio 1: Raccogli tutte le tue segnalazioni in un formato chiaro e ben organizzato. Fornire GIF o registrazioni video del bug può aiutarci a valutare la segnalazione. Assicurati che eventuali screenshot, GIF o registrazioni non includano dati personali non necessari, informazioni riservate o dati appartenenti ad altri utenti.
Passaggio 2: Invia il tuo rapporto di sicurezza e le prove raccolte attraverso questo modulo, selezionando l’opzione Trading API / Segnalare una vulnerabilità di sicurezza.
Per le registrazioni video, ti chiediamo di caricarle su Google Drive e condividere con noi il link accessibile. Per ulteriori dettagli su come farlo, visita questa guida. Assicurati che qualsiasi link di Google Drive sia accessibile solo a Bybit EU e non includa dati personali non necessari, informazioni riservate o dati appartenenti ad altri utenti.
Il Programma LazarusBounty e il Programma Bug Bounty di Bybit EU sono la stessa cosa?
No, si tratta di due programmi distinti. Il programma LazarusBounty è separato dal Programma Bug Bounty di Bybit EU ed è soggetto ai propri termini, ambito e requisiti di idoneità. I partecipanti non devono intraprendere alcuna azione non autorizzata in relazione a fondi, account, wallet o transazioni sospetti o illeciti.
Per maggiori informazioni sul Programma LazarusBounty, consulta questo articolo.
Regole del Programma
Dettagli sui Livelli di Vulnerabilità
Comportamenti Proibiti
Vulnerabilità fuori ambito
Politica di Divulgazione
Regole del Programma
- Si prega di fornire rapporti dettagliati con passaggi riproducibili. Se il rapporto non è sufficientemente dettagliato da consentire la riproduzione del problema, questo non sarà idoneo a una ricompensa.
- Invia una vulnerabilità per rapporto, a meno che non sia necessario concatenare più vulnerabilità per dimostrarne l’impatto.
- In caso di duplicati, verrà premiato solo il primo rapporto ricevuto (a condizione che sia completamente riproducibile).
- Più vulnerabilità causate da un unico problema sottostante verranno premiate con una sola ricompensa.
- L’ingegneria sociale (es. phishing, vishing, smishing) è vietata.
- Agisci in buona fede per evitare violazioni della privacy, distruzione di dati, interruzione o degrado dei nostri servizi. Interagisci solo con account di tua proprietà o per i quali hai ottenuto il permesso esplicito dal titolare. I partecipanti devono rispettare tutte le leggi applicabili e non devono accedere, modificare, eliminare, divulgare, copiare o esfiltrare dati, se non nella misura minima strettamente necessaria per dimostrare la vulnerabilità in una proof of concept sicura.
- Non utilizzare strumenti di scansione automatizzati, test ad alto volume o metodi di test intrusivi, a meno che non siano espressamente autorizzati per iscritto da Bybit EU. Le segnalazioni identificate tramite scansioni automatizzate non autorizzate possono essere respinte.
- Non svolgere alcuna attività che possa influire negativamente, interrompere, degradare o compromettere la disponibilità, l’integrità o la sicurezza dei servizi di Bybit EU, inclusi i test DoS/DDoS.
- Piano di test
- Se desideri testare funzionalità legate agli asset ma non disponi degli asset necessari, puoi registrare un account e richiedere token di test tramite il dashboard degli asset su https://testnet.bybit.eu. Tieni presente che Testnet utilizza coin di prova che non hanno valore reale. Testnet può differire dall’ambiente di produzione, inclusi i parametri di sicurezza e autenticazione. Le segnalazioni relative esclusivamente all’elusione della 2FA su Testnet sono fuori ambito e non saranno accettate.
- Per gli asset relativi al Web3, fai riferimento a https://www.bybit.eu/web3/home. Solo le funzionalità espressamente indicate come rientranti nell’ambito del Programma Bug Bounty di Bybit EU possono essere testate. DApp di terze parti, protocolli di terze parti, vulnerabilità specifiche della chain e vulnerabilità integrate delle DApp sono fuori ambito, a meno che non sia espressamente confermato diversamente da Bybit EU.
Dettagli sui Livelli di Vulnerabilità
Come sono definiti i vari livelli di bug/vulnerabilità?
Si prega di fare riferimento all'elenco sottostante per ulteriori informazioni:
Vulnerabilità Critiche
Una vulnerabilità critica si riferisce a una falla riscontrata nel sistema aziendale principale (come il sistema di controllo centrale, il controllo sul campo, il sistema di distribuzione aziendale, la macchina fortezza o altri sistemi di controllo che gestiscono un numero elevato di sottosistemi).
Questa tipologia di vulnerabilità può causare un impatto grave, consentendo l’accesso al sistema aziendale (a seconda della situazione effettiva), al personale di gestione o, nei casi più estremi, il controllo completo del sistema principale.
Una vulnerabilità critica include, ma non si limita a:
- Accesso simultaneo di più dispositivi alla rete interna
- Ottenimento dell’accesso da super amministratore al back-end principale, esposizione di dati aziendali sensibili e impatti gravi
- Overflow in smart contract e vulnerabilità di race condition
Vulnerabilità ad Alto Rischio
- Ottenimento di accesso al sistema (es. shell, esecuzione di comandi, ecc.)
- Iniezione SQL nel sistema (compromissione del back-end; è consigliata la presentazione del pacchetto per la valutazione della priorità)
- Accessi non autorizzati a informazioni sensibili, inclusi ma non limitati a: accesso diretto all’area di gestione bypassando l’autenticazione, attacchi a forza bruta alle password del back-end, SSRF con esfiltrazione di dati sensibili dalla rete interna
- Lettura arbitraria di file/documenti
- Vulnerabilità XXE che consente l’accesso a qualunque informazione
- Operazioni non autorizzate che coinvolgono logiche legate a denaro o pagamenti, se l’abuso è dimostrato con successo
- Difetti gravi di progettazione logica e di processo. Questo include, ma non è limitato a, qualsiasi vulnerabilità legata al login dell’utente, alla modifica delle password di account in batch o a falle logiche che coinvolgono il core business aziendale, con l’esclusione di vulnerabilità legate all’esplosione del codice di verifica.
- Altre vulnerabilità che incidono su larga scala sugli utenti. Queste includono, ma non sono limitate a: XSS persistente in grado di propagarsi automaticamente su pagine critiche, o XSS persistente che consente l’accesso alle informazioni di autenticazione dell’amministratore e può essere sfruttato con successo.
- Esposizione del codice sorgente.
- Difetti nel controllo dei permessi all’interno di contratti intelligenti.
Vulnerabilità a Rischio Medio
- Una vulnerabilità che può influenzare gli utenti tramite interazione, inclusi ma non limitati a XSS di archiviazione su pagine generiche, CSRF che coinvolge il core business, ecc.
- Operazioni generali non autorizzate, non limitate alla modifica dei dati utente o all’esecuzione di operazioni utente eludendo le restrizioni
- Vulnerabilità di denial-of-service, comprese ma non limitate a vulnerabilità di denial-of-service remoto causate da problemi nelle applicazioni web
- Vulnerabilità derivanti da un’esplosione riuscita del codice di verifica in presenza di operazioni sensibili sul sistema, come accesso all’account e login con password
- Esposizione di informazioni relative a chiavi di autenticazione sensibili memorizzate localmente, a condizione che siano effettivamente utilizzabili
Vulnerabilità a Basso Rischio
- Le vulnerabilità locali di denial-of-service comprendono, ma non si limitano a, denial-of-service locale del client (analisi dei formati di file, arresti anomali causati da protocolli di rete), problemi legati all’esposizione dei permessi dei componenti Android, accesso generico all’applicazione, ecc.
- La perdita di informazioni generali include, ma non è limitata a, attraversamento dei percorsi web, attraversamento dei percorsi di sistema, navigazione delle directory, ecc.
- XSS (inclusi DOM XSS/XSS Riflesso)
- CSRF Generale
- Vulnerabilità di URL skipping
- SMS bomb e mail bomb (ogni sistema accetta solo un tipo tra queste vulnerabilità)
- Altre vulnerabilità considerate meno dannose o non dimostrabili come tali, come ad esempio una vulnerabilità CORS che non consente l’accesso a informazioni sensibili
- Assenza di valore di ritorno o mancato sfruttamento utile di un SSRF riuscito
Comportamenti Proibiti
- Condurre attività di ingegneria sociale e/o impegnarsi in operazioni di phishing.
- Divulgare i dettagli di una vulnerabilità.
- I test sulle vulnerabilità devono essere limitati a PoC (Proof of Concept), mentre i test distruttivi sono strettamente proibiti. I partecipanti non devono eseguire test che causino accesso non autorizzato, perdita di dati, interruzione del servizio, perdita finanziaria, violazioni della privacy o degrado dei servizi di Bybit EU. Se durante il test viene causato un danno involontario, questo deve essere segnalato tempestivamente. Inoltre, eventuali operazioni sensibili effettuate durante il test, come cancellazioni, modifiche o altre azioni, devono essere documentate nel rapporto.
- L’uso di scanner, script o strumenti per scansioni su larga scala, test di forza bruta, attacchi alle credenziali, spam, test di carico o test di disponibilità è vietato, a meno che non sia espressamente autorizzato per iscritto da Bybit EU. Qualsiasi attività che causi indisponibilità del servizio o altri danni può essere gestita in conformità con la legge applicabile.
- I partecipanti non devono modificare pagine, rubare cookie, token, credenziali, dati personali o informazioni degli utenti, né distribuire payload invasivi. Se tali dati vengono accidentalmente consultati, i partecipanti devono interrompere immediatamente i test, non devono conservare, usare o condividere i dati e devono segnalare l’incidente a Bybit EU senza ritardo.
Vulnerabilità fuori scopo
Quando segnali una vulnerabilità, considera (1) lo scenario di attacco/sfruttabilità e (2) l’impatto sulla sicurezza del bug. I seguenti casi sono considerati fuori scopo:
- Qualsiasi attività che possa causare l’interruzione del nostro servizio (DoS, DDoS).
- Ingegneria sociale nei confronti di dipendenti o collaboratori, a meno che non sia esplicitamente autorizzata.
- Attacchi contro le nostre strutture fisiche, a meno che non siano esplicitamente autorizzati.
- Attacchi che richiedono accesso fisico al dispositivo dell’utente, a meno che il dispositivo non sia incluso nell’ambito e non sia stato esplicitamente protetto contro l’accesso fisico.
- Attacchi che richiedono la disattivazione delle protezioni Man-In-The-Middle (MITM).
- Attacchi che colpiscono solo browser o sistemi operativi obsoleti.
- Mancato rispetto delle best practice (es. configurazione SSL/TLS, Content Security Policy, flag dei cookie, tabnabbing, attributi autocomplete, record SPF/DKIM/DMARC), a meno che non sia dimostrabile un impatto significativo.
- Clickjacking o Cross-Site Request Forgery (CSRF) su pagine/moduli non autenticati che non eseguono azioni sensibili.
- Reindirizzamenti aperti, a meno che non sia dimostrabile un impatto significativo.
- Auto-sfruttamento (self-XSS, auto-denial-of-service, ecc.), a meno che non sia dimostrabile un metodo per colpire un altro utente.
- Spoofing del contenuto, iniezione di testo e iniezione CSV, a meno che non sia dimostrabile un impatto significativo.
- Divulgazione della versione del software, problemi di identificazione dei banner, messaggi di errore descrittivi o tracce di stack.
- Problemi che richiedono un’interazione improbabile da parte dell’utente vittima.
- Qualsiasi attacco che richieda a un utente di interagire con un contratto tramite un sito controllato dall’attaccante.
- Vulnerabilità specifiche della chain escluse (ad esempio, problemi di esecuzione EVM o Solana).
- Vulnerabilità legate a dApp integrate escluse (es. Uniswap, Curve, GMX, 1inch).
Politica di Divulgazione
Non discutere questo programma o eventuali vulnerabilità, incluse quelle già risolte, al di fuori del programma senza il previo consenso scritto di Bybit EU. I partecipanti non devono divulgare pubblicamente, sfruttare, vendere, trasferire o condividere i dettagli delle vulnerabilità senza il previo consenso scritto di Bybit EU.
Avvertenza
Questo contenuto costituisce una comunicazione di marketing da parte di Bybit EU GmbH ed è fornito solo a scopo informativo. Non costituisce consulenza in materia di investimenti, consulenza finanziaria o un invito ad acquistare, vendere o detenere alcun crypto-asset. I crypto-asset sono soggetti a rischi e possono perdere valore.
