Czym jest metodologia programu Bybit EU Bug Bounty i jak możesz w nim uczestniczyć?
Program Bybit EU Bug Bounty ma na celu nagradzanie osób, które identyfikują luki w zabezpieczeniach platformy Bybit EU. Wszelkie nagrody mają charakter uznaniowy i zależą od zatwierdzenia raportu przez Bybit EU, przestrzegania przez uczestnika niniejszego regulaminu, obowiązujących przepisów i regulacji oraz wszelkich wymaganych kontroli zgodności, sankcji i przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT).
Jeśli zauważysz jakąkolwiek potencjalną lukę w zabezpieczeniach lub błąd, możesz wziąć udział w programie, wykonując następujące kroki:
Krok 1: Skonsoliduj wszystkie wyniki w schludnym i uporządkowanym formacie. Informujemy, że przesyłanie GIF-ów lub nagrań błędów może pomóc nam ocenić zgłoszenie. Upewnij się, że zrzuty ekranu, pliki GIF i nagrania nie zawierają zbędnych danych osobowych, informacji poufnych ani danych należących do innych użytkowników.
Krok 2: Prześlij raport bezpieczeństwa i wyniki za pomocą tego formularza i wybierz opcję API Trading / Zgłoś lukę w zabezpieczeniach.
W przypadku nagrań wideo prześlij je na Dysk Google i wyślij nam udostępniony link. Więcej informacji na temat tego, jak to zrobić, można znaleźć w tym przewodniku. Upewnij się, że każdy link do Dysku Google jest ograniczony dla Bybit EU i nie pokazuje niepotrzebnych danych osobowych, informacji poufnych ani danych należących do innych użytkowników.
Czy programy Lazarus Bounty i Bybit EU Bug Bounty są takie same?
Nie, to nie jest ten sam program bounty. Program LazarusBounty jest programem niezależnym od programu Bybit EU Bug Bounty i podlega własnym warunkom, zakresowi i wymogom co do kwalifikacji. Uczestnicy nie mogą podejmować żadnych nieautoryzowanych działań w związku z podejrzewanymi nielegalnymi funduszami, kontami, portfelami lub transakcjami.
Więcej informacji na temat programu Lazarus Bounty można znaleźć w tym artykule.
Zasady programu
Szczegóły dotyczące poziomów luk w zabezpieczeniach
Zabronione zachowania
Luki poza zakresem
Polityka ujawniania informacji
Zasady programu
- Prosimy dostarczyć szczegółowe raporty z powtarzalnymi krokami. Jeśli raport nie jest wystarczająco szczegółowy, aby odtworzyć problem, problem nie będzie kwalifikować się do nagrody.
- Zgłaszaj jedną lukę w jednym raporcie, chyba że konieczne jest powiązanie kilku słabych punktów w celu wykazania ich wpływu.
- W przypadku wystąpienia duplikatów nagradzamy wyłącznie pierwsze otrzymane zgłoszenie (pod warunkiem, że jest ono w pełni odtwarzalne).
- Wiele luk w zabezpieczeniach spowodowanych przez jeden podstawowy problem zostanie nagrodzonych jedną nagrodą.
- Inżynieria społeczna (np. phishing, vishing, smishing) jest zabroniona.
- Prosimy dołożyć wszelkich starań, aby uniknąć naruszeń prywatności, niszczenia danych zakłócania lub pogarszania jakości naszego serwisu. Wchodź w interakcje wyłącznie z kontami, których jesteś właścicielem, lub za wyraźną zgodą ich właścicieli. Uczestnicy muszą przestrzegać wszystkich obowiązujących przepisów i nie mogą uzyskiwać dostępu do danych, modyfikować ich, usuwać, kopiować ani ujawniać ich, z wyjątkiem przypadków, gdy jest to niezbędne do wykazania podatności w bezpiecznym dowodzie koncepcji.
- Nie należy korzystać z narzędzi do automatycznego skanowania, testowania dużej ilości danych ani inwazyjnych metod testowania, chyba że Bybit EU wyrazi na to wyraźną zgodę pisemną. Zgłoszenia zidentyfikowane poprzez nieautoryzowane, automatyczne skanowanie mogą zostać odrzucone.
- Nie podejmuj żadnych działań, które mogą mieć negatywny wpływ, zakłócać, pogarszać lub ograniczać dostępność, integralność lub bezpieczeństwo usług Bybit EU, w tym testów DoS/DDoS.
- Plan testów
- Jeśli jesteś zainteresowany(-a) przetestowaniem naszych funkcji związanych z aktywami, lecz nie dysponujesz niezbędnymi aktywami do przeprowadzenia testów, możesz zarejestrować konta i zasilić je tokenami testowymi w panelu zarządzania aktywami za pośrednictwem https://testnet.bybit.eu. Należy pamiętać, że Testnet korzysta ze środków testowych, które nie mają żadnej realnej wartości. Sieć testowa może różnić się od środowiska produkcyjnego, m.in. pod względem ustawień zabezpieczeń i uwierzytelniania. Raporty odnoszące się wyłącznie do omijania 2FA w sieci testowej wykraczają poza zakres i nie będą akceptowane).
- Aby zapoznać się z aktywami związanymi z Web3, zapoznaj się z https://www.bybit.eu/web3/home. Można testować wyłącznie funkcje wyraźnie wymienione jako objęte programem Bybit EU Bug Bounty. Zdecentralizowane aplikacje innych firm, protokoły innych firm, luki specyficzne dla danego blockchaina i zintegrowane, zdecentralizowane luki są poza zakresem programu, chyba że Bybit EU wyraźnie potwierdzi, że jest inaczej.
Szczegóły dotyczące poziomów luk w zabezpieczeniach
Jak definiowane są różne poziomy błędów/słabości?
Więcej informacji znajduje się na poniższej liście:
Krytyczne luki
Krytyczna luka w zabezpieczeniach to taka, która występuje w kluczowym systemie biznesowym (głównym systemie sterowania, systemie sterowania polowego, systemie dystrybucji biznesowej, serwerze dostępowym typu „bastion” lub innym punkcie kontrolnym zdolnym do zarządzania dużą liczbą systemów). Może wywrzeć poważny wpływ, uzyskać dostęp do kontroli systemu biznesowego (w zależności od rzeczywistej sytuacji) lub dostępu personelu podstawowego zarządzania systemem, a nawet kontrolować system podstawowy.
Krytyczna luka w zabezpieczeniach obejmuje między innymi:
- Uzyskanie dostępu do sieci wewnętrznej przez wiele urządzeń
- Uzyskanie dostępu do głównego superadministratora back-end, wyciek podstawowych danych przedsiębiorstwa i wywarcie poważnego wpływu
- Przepełnienie smart contractu i luka związana z konkurencją warunkową
Luki wysokiego ryzyka
- Uzyskanie dostępu do systemu (getshell, realizacja poleceń itp.)
- Wstrzyknięcie SQL (rozpad luk w zabezpieczeniach back-end, ustalanie priorytetów przesyłania pakietów w zależności od potrzeb)
- Uzyskanie nieuprawnionego dostępu do informacji wrażliwych, w tym między innymi bezpośredniego dostępu do panelu zarządzania poprzez obejście mechanizmów uwierzytelniania, dostępu do haseł zaplecza podatnych na ataki typu brute force, czy też uzyskania dostępu do informacji wrażliwych w sieci wewnętrznej z wykorzystaniem podatności SSRF itp.
- Odczytywanie dowolnych dokumentów
- Luka w zabezpieczeniach XXE, która ma dostęp do dowolnych informacji
- Nieuprawniona operacja polegająca na obejściu mechanizmów związanych z pieniędzmi lub płatnościami (musi zostać pomyślnie przeprowadzona)
- Poważne błędy w logice projektu i procesach. Obejmuje to między innymi wszelkie luki związane z logowaniem użytkowników, luki związane z zbiorczą zmianą haseł do kont, luki logiczne dotyczące podstawowej działalności przedsiębiorstwa itp., z wyjątkiem ataków typu „code explosion”
- Inne luki w zabezpieczeniach, które wpływają na użytkowników w dużej skali. Obejmują one między innymi pamięć XSS, która może być automatycznie propagowana na ważnych stronach, oraz pamięć XSS, która może uzyskać dostęp do informacji uwierzytelniających administratora i być z powodzeniem wykorzystywana
- Wyciek kodu źródłowego
- Błędy w mechanizmie kontroli uprawnień smart contractu
Luki średniego ryzyka
- Luka w zabezpieczeniach, która może wpływać na użytkowników poprzez interakcję, w tym między innymi przechowywanie XSS na stronach ogólnych, CSRF obejmujące działalność podstawową itp.
- Ogólne nieautoryzowane działanie, nie ograniczające się do modyfikowania danych użytkownika i wykonywania operacji użytkownika poprzez omijanie ograniczeń
- Luki umożliwiające przeprowadzenie ataku typu „odmowa usługi”, w tym między innymi luki umożliwiające zdalne przeprowadzenie ataku typu „odmowa usługi” spowodowane awarią aplikacji internetowych
- Luki w zabezpieczeniach wynikające z pomyślnego wykorzystania błędów w logice działania mechanizmu weryfikacji kodu podczas operacji wrażliwych dla systemu, takich jak logowanie na konto, podawanie hasła itp.
- Wyciek lokalnie przechowywanych, wrażliwych informacji o kluczach uwierzytelniających, które muszą być dostępne w celu ich skutecznego wykorzystania
Luki o niskim ryzyku
- Luki w zabezpieczeniach lokalnej odmowy usługi obejmują między innymi lokalną odmowę usługi klienta (parowanie formatów plików, awarie generowane przez protokoły sieciowe), problemy spowodowane narażeniem na uprawnienia do komponentów systemu Android, ogólnym dostępem do aplikacji itp.
- Ogólny wyciek informacji nie ogranicza się do przechodzenia ścieżki internetowej, przechodzenia ścieżki systemowej, przeglądania katalogów itp.
- XSS (w tym DOM XSS/Reflected XSS)
- Ogólne CSRF
- Luka w zabezpieczeniach związana z pominięciem adresów URL
- Bomby SMS, bomby e-mail (każdy system akceptuje tylko jeden typ tej luki).
- Inne luki w zabezpieczeniach, które są mniej szkodliwe (i nie można ich udowodnić, takie jak luka w zabezpieczeniach CORS, która nie ma dostępu do wrażliwych informacji)
- Brak wartości zwracanej i brak dogłębnego wykorzystania udanego ataku SSRF
Zabronione zachowania
- Przeprowadzanie inżynierii społecznej i/lub angażowanie się w phishing
- Ujawnianie szczegółów luki w zabezpieczeniach
- Testy podatności ograniczają się do PoC (proof of concept), a testy destrukcyjne są surowo zabronione. Uczestnikom nie wolno przeprowadzać testów powodujących nieautoryzowany dostęp, utratę danych, zakłócenia w świadczeniu usług, straty finansowe, naruszenia prywatności lub obniżenie jakości usług Bybit EU. Jeśli podczas testów nieumyślnie dojdzie do wyrządzenia szkody, należy to niezwłocznie zgłosić. Jednocześnie wszelkie wrażliwe operacje przeprowadzone w trakcie testów, takie jak usuwanie, modyfikowanie i inne działania, muszą zostać wyjaśnione w raporcie.
- Korzystanie ze skanerów, skryptów lub narzędzi do skanowania na dużą skalę, przeprowadzania testów siłowych, ataków na dane uwierzytelniające, spamu, testowania obciążenia lub testowania dostępności jest zabronione, chyba że Bybit EU udzieli na to wyraźnej zgody w formie pisemnej. Wszelkie działania powodujące niedostępność usługi lub inne szkody mogą być rozpatrywane zgodnie z obowiązującym prawem.
- Uczestnikom nie wolno modyfikować stron, kraść plików cookie, tokenów, danych uwierzytelniających, danych osobowych ani informacji o użytkownikach, ani stosować agresywnych ładunków. W przypadku nieumyślnego uzyskania dostępu do takich danych uczestnicy muszą natychmiast przerwać testowanie, nie wolno im przechowywać, wykorzystywać ani udostępniać tych danych oraz muszą bezzwłocznie zgłosić incydent do Bybit EU.
Luki poza zakresem
Zgłaszając luki w zabezpieczeniach, prosimy o uwzględnienie (1) scenariusza ataku/możliwości wykorzystania oraz (2) wpływu błędu na bezpieczeństwo. Następujące kwestie nie wchodzą w zakres:
- Wszelkie działania, które mogą prowadzić do zakłóceń naszych usług (DoS, DDoS).
- Inżynieria społeczna naszych pracowników lub wykonawców, chyba że wyraźnie na to zezwolili.
- Ataki na nasze obiekty fizyczne, chyba że wyraźnie na to zezwolimy.
- Ataki wymagające fizycznego dostępu do urządzenia użytkownika, chyba że urządzenie jest objęte zakresem i wyraźnie zabezpieczone przed dostępem fizycznym.
- Ataki wymagające wyłączenia zabezpieczeń typu „Man In The Middle” (MITM).
- Ataki dotyczące wyłącznie przestarzałych przeglądarek lub systemów operacyjnych.
- Brak najlepszych praktyk (konfiguracja SSL/TLS, zasady bezpieczeństwa treści, flagi plików cookie, tabnabbing, atrybut autocomplete, rekordy SPF/DKIM/DMARC dla adresów e-mail), chyba że można wykazać istotny wpływ.
- Clickjacking lub Cross-Site Request Forgery (CSRF) na nieuwierzytelnionych stronach/formularzach bez wrażliwych działań.
- Otwarte przekierowania, chyba że można wykazać znaczący wpływ.
- Samoeksploatacja (Self-XSS, Self-DoS itp.), chyba że możliwe jest wykazanie metody ataku na innego użytkownika.
- Spoofing treści, wstrzykiwanie tekstu i wstrzykiwanie CSV, chyba że można wykazać znaczący wpływ.
- Ujawnianie wersji oprogramowania / Problemy z identyfikacją banerów / Opisowe komunikaty o błędach lub ślady stosu.
- Problemy wymagające mało prawdopodobnej interakcji użytkownika z ofiarą.
- Każdy atak, który wymaga od użytkownika interakcji z kontraktem za pośrednictwem strony kontrolowanej przez atakującego
- Wyklucza się luki związane z konkretnymi łańcuchami bloków (np. problemy związane ze środowiskiem uruchomieniowym EVM lub Solana)
- Wyklucza się luki w zabezpieczeniach zintegrowanych aplikacji Dapp (np. Uniswap, Curve, GMX, 1inch)
Polityka ujawniania informacji
Prosimy nie omawiać tego programu ani żadnych luk w zabezpieczeniach (nawet tych naprawionych) poza programem bez uprzedniej, pisemnej zgody Bybit EU. Uczestnikom nie wolno również publicznie ujawniać, wykorzystywać, sprzedawać, przekazywać ani udostępniać szczegółów dotyczących luk w zabezpieczeniach bez uprzedniej, pisemnej zgody Bybit EU.
Zastrzeżenie
Niniejsza treść stanowi komunikację marketingową od Bybit EU GmbH i jest udostępniana wyłącznie w celach informacyjnych. Nie stanowi ona porady inwestycyjnej, porady finansowej ani zaproszenia do kupna, sprzedaży lub posiadania jakichkolwiek kryptowalut. Kryptowaluty są narażone na ryzyko i mogą tracić na wartości.
