Optimalisatie en gebruikerservaring

Bybit-programma voor EU-bugbots

logo
Laatst bijgewerkt op 2026-09-18 17:21:59
Delen

Wat is de methodologie van het Bybit EU Bug Bounty-programma en hoe kunt u deelnemen aan het programma?

Het Bybit EU Bug Bounty-programma is ontworpen om personen te belonen die kwetsbaarheden identificeren in het platform van Bybit EU. Elke beloning is discretionair en onderhevig aan de validatie van het rapport door Bybit EU, de naleving van deze regels door de deelnemer, de toepasselijke wet- en regelgeving en alle vereiste naleving, sancties en AML/CFT-controles.


Als u een mogelijke kwetsbaarheid of bug opmerkt, kunt u aan het programma deelnemen door deze stappen te volgen:


Stap 1: Consolideer al je bevindingen in een netjes en georganiseerd formaat. Het verstrekken van GIF' s of video-opnamen van de bug kan ons helpen het rapport te beoordelen. Zorg ervoor dat screenshots, GIF's of opnames geen onnodige persoonsgegevens, vertrouwelijke informatie of gegevens van andere gebruikers bevatten.


Stap 2: Dien uw beveiligingsrapport en findings in via dit formulier en selecteer de optie API Trading / Report a Security Vulnerability.


Upload voor video-opnamen deze naar Google Drive en stuur ons de deelbare link. Voor meer informatie over hoe u dit kunt doen, kunt u hier terecht. Zorg ervoor dat elke Google Drive-link beperkt is tot Bybit EU en geen onnodige persoonsgegevens, vertrouwelijke informatie of gegevens van andere gebruikers bevat.




Zijn het LazarusBounty-programma en het Bybit EU Bug Bounty-programma hetzelfde?

Nee, ze zijn niet hetzelfde bonusprogramma. Het LazarusBounty-programma staat los van het Bybit EU Bug Bounty-programma en is onderworpen aan zijn eigen voorwaarden, reikwijdte en geschiktheidsvereisten. Deelnemers mogen geen ongeoorloofde actie ondernemen met betrekking tot vermoedelijke illegale fondsen, rekeningen, portefeuilles of transacties.


Raadpleeg dit artikel voor meer gedetailleerde informatie over het LazarusBounty-programma.



  1. Programmaregels

  2. Details over kwetsbaarheidsniveaus

  3. Verboden gedrag

  4. Kwetsbaarheden buiten bereik

  5. Beleid inzake openbaarmaking





Programmaregels

  1. Verstrek gedetailleerde rapporten met reproduceerbare stappen. Als het rapport niet gedetailleerd genoeg is om het probleem te reproduceren, komt het probleem niet in aanmerking voor een beloning.
  2. Dien één kwetsbaarheid per rapport in, tenzij u kwetsbaarheden moet ketenen om impact te hebben.
  3. Wanneer er duplicaten plaatsvinden, kennen we alleen het eerste ontvangen rapport toe (op voorwaarde dat het volledig kan worden gereproduceerd).
  4. Meerdere kwetsbaarheden veroorzaakt door één onderliggend probleem worden één bonus toegekend.
  5. Social engineering (bijv. phishing, vishing, smishing) is verboden.
  6. Te goeder trouw inspanningen leveren om privacyschendingen, vernietiging van gegevens en onderbreking of verslechtering van onze dienst te voorkomen. Alleen interactie met accounts die u bezit of met uitdrukkelijke toestemming van de accounthouder. Deelnemers moeten voldoen aan alle toepasselijke wetten en mogen geen gegevens inzien, wijzigen, verwijderen, openbaar maken, kopiëren of exfiltreren, behalve voor zover strikt noodzakelijk om de kwetsbaarheid aan te tonen in een veilig proof-of-concept.
  7. Gebruik geen geautomatiseerde scanhulpmiddelen, tests met grote volumes of opdringerige testmethoden, tenzij uitdrukkelijk schriftelijk goedgekeurd door Bybit EU. Inzendingen die zijn geïdentificeerd door middel van ongeoorloofd geautomatiseerd scannen, kunnen worden afgewezen.
  8. Voer geen activiteiten uit die een negatieve invloed kunnen hebben op de beschikbaarheid, integriteit of beveiliging van de diensten van Bybit EU, inclusief DoS/DDoS-tests.
  9. Testplan
  10. Als u geïnteresseerd bent in het testen van onze activagerelateerde functies, maar niet over de nodige activa beschikt om tests uit te voeren, kunt u accounts registreren en testtokens toepassen in het activadashboard via https://testnet.bybit.eu. Houd er rekening mee dat Testnet testmunten gebruikt die geen echte waarde hebben. Testnet kan afwijken van de productieomgeving, ook met betrekking tot beveiligings- en authenticatie-instellingen. Rapporten die uitsluitend betrekking hebben op het omzeilen van 2FA op Testnet vallen buiten het toepassingsgebied en worden niet geaccepteerd).
  11. Ga voor Web3-related middelen naar https://www.bybit.eu/web3/home. Alleen functies die uitdrukkelijk worden vermeld als binnen het toepassingsgebied van het Bybit EU Bug Bounty-programma mogen worden getest. dApps van derden, protocollen van derden, ketenspecifieke kwetsbaarheden en geïntegreerde dApp-kwetsbaarheden vallen buiten het toepassingsgebied, tenzij uitdrukkelijk anderszins bevestigd door Bybit EU.






Details over kwetsbaarheidsniveaus

Hoe worden de verschillende niveaus van bugs/kwetsbaarheden gedefinieerd?

Raadpleeg de onderstaande lijst voor meer informatie:


Kritieke kwetsbaarheden

Een kritieke kwetsbaarheid verwijst naar een kwetsbaarheid die optreedt in het kernbedrijfssysteem (het kernbesturingssysteem, veldcontrole, bedrijfsdistributiesysteem, fortmachine of andere locus van controle die een groot aantal systemen kan beheren). Het kan een ernstige impact hebben, toegang krijgen tot bedrijfssysteemcontrole (afhankelijk van de werkelijke situatie) of toegang krijgen tot personeel van kernsysteembeheer en zelfs het kernsysteem beheren.


Een kritieke kwetsbaarheid omvat, maar is niet beperkt tot:

  1. Meerdere apparaten hebben toegang tot het interne netwerk
  2. Het verkrijgen van toegang tot de backend superbeheerder, het lekken van kerngegevens van de onderneming en het veroorzaken van ernstige impact
  3. Slimme contractoverloop en kwetsbaarheid van voorwaardelijke concurrentie



Kwetsbaarheden met hoog risico

  1. Krijg toegang tot het systeem (schaal, uitvoering van opdrachten, enz.)
  2. SQL-injectie van het systeem (achteruitgang van kwetsbaarheid in back-end, prioritering van pakketindiening, indien van toepassing)
  3. Onbevoegde toegang krijgen tot gevoelige informatie, inclusief maar niet beperkt tot directe toegang tot de managementachtergrond door authenticatie te omzeilen, aanvallende backend-wachtwoorden te forceren of SSRF van gevoelige informatie te verkrijgen in het interne netwerk, enz.
  4. Lezen van arbitragedocument
  5. XXE-kwetsbaarheid die toegang heeft tot alle informatie
  6. Onbevoegde handeling waarbij geld of betalingslogica worden omzeild (moet met succes worden gebruikt)
  7. Ernstige logische ontwerp- en procesfouten. Dit omvat, maar is niet beperkt tot, kwetsbaarheden bij het inloggen van gebruikers, kwetsbaarheid bij het wijzigen van het wachtwoord van een batchaccount, logische kwetsbaarheid waarbij kernactiviteiten van de onderneming betrokken zijn, enz., behalve een explosie van verificatiecodes
  8. Andere kwetsbaarheden die gebruikers op grote schaal treffen. Deze omvatten, maar zijn niet beperkt tot, de opslag-XSS die automatisch kan worden doorgevoerd op de belangrijke pagina's, en de opslag-XSS die toegang heeft tot verificatiegegevens van beheerders en met succes kan worden gebruikt
  9. Lekkage van broncode
  10. Machtigingscontrolefouten in het slimme contract



Kwetsbaarheden met gemiddeld risico

  1. Een kwetsbaarheid die gebruikers kan beïnvloeden door interactie, inclusief maar niet beperkt tot opslag van XSS op algemene pagina's, CSRF waarbij kernactiviteiten betrokken zijn, enz.
  2. Algemene onbevoegde bediening, niet beperkt tot het wijzigen van gebruikersgegevens en het uitvoeren van gebruikersbewerking door het omzeilen van beperkingen
  3. Kwetsbaarheden van Denial-of-service, inclusief maar niet beperkt tot kwetsbaarheden van denial-of-service op afstand veroorzaakt door denial-of-service van webapplicaties
  4. Kwetsbaarheden veroorzaakt door een succesvolle explosie met de systeemgevoelige werking, zoals het inloggen op een account en wachtwoordtoegang, enz., als gevolg van logische defecten in de verificatiecode
  5. Lekkage van lokaal opgeslagen, gevoelige authenticatiesleutelinformatie, die beschikbaar moet zijn voor effectief gebruik



Kwetsbaarheden met laag risico

  1. Lokale denial-of-service-kwetsbaarheden omvatten, maar zijn niet beperkt tot, lokale denial-of-service van de klant (het parseren van bestandsindelingen, crashes gegenereerd door netwerkprotocollen), problemen veroorzaakt door blootstelling aan Android-componentrechten, algemene toegang tot toepassingen, enz.
  2. Lekkage van algemene informatie is niet beperkt tot webpadverkeer, systeempadverkeer, directory browsen, enz.
  3. XSS (inclusief DOM XSS/Reflected XSS)
  4. Algemeen CSRF
  5. URL-kwetsbaarheid overslaan
  6. SMS-bommen, postbommen (elk systeem accepteert slechts één type van deze kwetsbaarheid).
  7. Andere kwetsbaarheden die minder schadelijk zijn (en niet kunnen worden bewezen, zoals CORS-kwetsbaarheid die geen toegang heeft tot gevoelige informatie)
  8. Geen retourwaarde en geen diepgaand gebruik van succesvolle SSRF






Verboden gedrag

  1. Het uitvoeren van social engineering en/of phishing
  2. Lekkende details van een kwetsbaarheid
  3. Kwetsbaarheidstesten zijn beperkt tot PoC (proof of concept) en destructief testen is ten strengste verboden. Deelnemers mogen geen tests uitvoeren die ongeoorloofde toegang, gegevensverlies, onderbreking van de dienstverlening, financieel verlies, privacyschendingen of verslechtering van de diensten van Bybit EU veroorzaken. Als schade per ongeluk wordt veroorzaakt tijdens het testen, moet dit tijdig worden gemeld. Ondertussen moeten gevoelige handelingen die tijdens de test worden uitgevoerd, zoals verwijdering, wijziging en andere handelingen, worden uitgelegd in het rapport
  4. Het gebruik van scanners, scripts of tools voor grootschalig scannen, brute force testing, aanvallen van referenties, spam, load testing of beschikbaarheidstesten is verboden, tenzij uitdrukkelijk schriftelijk toegestaan door Bybit EU. Elke activiteit die leidt tot onbeschikbaarheid van diensten of andere schade kan worden behandeld in overeenstemming met de toepasselijke wetgeving.
  5. Deelnemers mogen geen pagina's wijzigen, cookies, tokens, inloggegevens, persoonsgegevens of gebruikersinformatie stelen of agressieve ladingen implementeren. Als dergelijke gegevens per ongeluk worden ingezien, moeten deelnemers onmiddellijk stoppen met testen, mogen ze de gegevens niet bewaren, gebruiken of delen en moeten ze het incident onmiddellijk melden aan Bybit EU.






Kwetsbaarheden buiten bereik

Houd bij het melden van kwetsbaarheden rekening met (1) het aanvalsscenario/ontvlambaarheid en (2) de beveiligingsimpact van de bug. De volgende kwesties worden als buiten het toepassingsgebied beschouwd:

  1. Elke activiteit die kan leiden tot de verstoring van onze service (DoS, DDoS).
  2. Social engineering van onze werknemers of aannemers, tenzij expliciet toegestaan.
  3. Aanvallen op onze fysieke faciliteiten, tenzij expliciet toegestaan.
  4. Aanvallen die fysieke toegang tot het apparaat van een gebruiker vereisen, tenzij het apparaat binnen het toepassingsgebied valt en expliciet is verhard tegen fysieke toegang.
  5. Aanvallen waarvoor bescherming van de Man In The Middle (MITM) nodig is.
  6. Aanvallen hebben alleen invloed op verouderde browsers of besturingssystemen.
  7. Ontbrekende best practices (SSL/TLS-configuratie, Content Security Policies, cookie-vlaggen, tabnabbing, autocomplete attribute, e-mail SPF/DKIM/DMARC-records), tenzij een aanzienlijke impact kan worden aangetoond.
  8. Clickjacking of Cross-Site Request Forgery (CSRF) op niet-geverifieerde pagina's/formulieren zonder gevoelige acties.
  9. Open omleidingen, tenzij een significante impact kan worden aangetoond.
  10. Zelfexploitatie (zelf XSS, zelfontkenning van service, enz.), tenzij een methode om een andere gebruiker aan te vallen kan worden aangetoond.
  11. Content spoofing, tekstinjectie en CSV-injectie, tenzij een significante impact kan worden aangetoond.
  12. Openbaarmaking van softwareversie / problemen met banneridentificatie / Beschrijvende foutmeldingen of stacksporen.
  13. Problemen die onwaarschijnlijke interactie van de gebruiker door het slachtoffer vereisen.
  14. Elke aanval waarbij een gebruiker moet communiceren met een contract van een door een aanvaller gecontroleerde website
  15. Ketenspecifieke kwetsbaarheden zijn uitgesloten (bijv. EVM- of Solana-runtimeproblemen)
  16. Kwetsbaarheden in Integrated Dapp zijn uitgesloten (bijv. Uniswap, Curve, GMX, 1inch)






Beleid inzake openbaarmaking

Bespreek dit programma of eventuele kwetsbaarheden (zelfs opgeloste) buiten het programma niet zonder voorafgaande schriftelijke toestemming van Bybit EU. Deelnemers mogen geen gegevens over kwetsbaarheden openbaar maken, exploiteren, verkopen, overdragen of delen zonder voorafgaande schriftelijke toestemming van Bybit EU.





Disclaimer

Deze inhoud vormt een marketingcommunicatie van Bybit EU GmbH en wordt uitsluitend ter informatie verstrekt. Het vormt geen beleggingsadvies, financieel advies of een uitnodiging om cryptoactiva te kopen, verkopen of aan te houden. Cryptoactiva zijn onderhevig aan risico's en kunnen waarde verliezen.

Was dit nuttig?