O que é a metodologia do Programa de Recompensa por Bugs da Bybit EU e como você pode participar do programa?
O programa Recompensa por bugs da Bybit EU foi criado para recompensar indivíduos que identificarem vulnerabilidades na plataforma da Bybit EU. Qualquer recompensa é discricionária e está sujeita à validação do relatório pela Bybit EU, à conformidade do participante com estas regras, às leis e regulamentos aplicáveis, e a quaisquer verificações necessárias de compliance, sanções e AML/CFT.
Se você notar qualquer possível vulnerabilidade ou bug, poderá participar do programa seguindo estas etapas:
1º passo: Consolide todas as suas descobertas em um formato organizado. Fornecer GIFs ou gravações em vídeo do bug pode nos ajudar a avaliar o relatório. Certifique-se de que quaisquer capturas de tela, GIFs ou gravações não incluam dados pessoais desnecessários, informações confidenciais ou dados pertencentes a outros usuários.
2º passo: Envie seu relatório de segurança e descobertas por meio deste formulário e selecione a opção Trading de API / Reportar uma vulnerabilidade de segurança.
Para gravações de vídeo, carregue-o no Google Drive e envie-nos o link compartilhável. Para mais informações sobre como fazer isso, acesse aqui. Certifique-se de que qualquer link do Google Drive seja restrito ao Bybit EU e não inclua dados pessoais desnecessários, informações confidenciais ou dados pertencentes a outros usuários.
O Programa de Recompensas Lazarus e o Programa de Recompensa por Bugs da Bybit EU são os mesmos?
Não, eles não são o mesmo programa de recompensas. O Programa LazarusBounty é separado do Programa de Bug Bounty do Bybit EU e está sujeito a seus próprios termos, escopo e requisitos de elegibilidade. Os participantes não devem tomar nenhuma ação não autorizada em relação a fundos, contas, carteiras ou transações ilícitas suspeitas.
Para obter informações mais detalhadas sobre o Programa LazarusBounty, consulte este artigo.
Regras do programa
Detalhes sobre os níveis de vulnerabilidade
Comportamentos proibidos
Vulnerabilidades fora do escopo
Política de divulgação
Regras do programa
- Forneça relatórios detalhados com etapas reproduzíveis. Se o relatório não for detalhado o suficiente para reproduzir o problema, o problema não será elegível para uma recompensa.
- Envie uma vulnerabilidade por denúncia, a menos que você precise fazer encadeamento de vulnerabilidades para causar impacto.
- Quando ocorrem duplicatas, apenas concedemos o primeiro relatório recebido (contanto que possa ser totalmente reproduzido).
- Múltiplas vulnerabilidades causadas por um problema subjacente receberão uma recompensa.
- A engenharia social (por exemplo, phishing, vishing, smishing) é proibida.
- Faça um esforço de boa-fé para evitar violações de privacidade, destruição de dados e interrupção ou degradação do nosso serviço. Interaja apenas com contas que você possui ou com permissão explícita do titular da conta. Os participantes devem cumprir todas as leis aplicáveis e não devem acessar, modificar, excluir, divulgar, copiar ou exfiltrar dados, exceto na medida mínima estritamente necessária para demonstrar a vulnerabilidade em uma prova de conceito segura.
- Não use ferramentas de varredura automática, testes de alto volume ou métodos de teste intrusivos, a menos que expressamente autorizados por escrito pelo Bybit EU. Submissões identificadas através de varredura automática não autorizada podem ser rejeitadas.
- Não realize nenhuma atividade que possa impactar negativamente, interromper, degradar ou afetar a disponibilidade, integridade ou segurança dos serviços do Bybit EU, incluindo testes de DoS/DDoS.
- Plano de teste
- Se você estiver interessado em testar nossos recursos relacionados a ativos, mas não tiver os ativos necessários para realizar testes, você pode registrar contas e aplicar tokens de teste no painel de ativos em https://testnet.bybit.eu. Por favor, note que o Testnet usa moedas de teste que não têm valor real. O Testnet pode diferir do ambiente de produção, inclusive em relação às configurações de segurança e autenticação. Relatórios relacionados exclusivamente ao contorno de 2FA no Testnet estão fora do escopo e não serão aceitos).
- Para ativos relacionados ao Web3, por favor consulte https://www.bybit.eu/web3/home. Apenas funcionalidades expressamente listadas como dentro do escopo para o Programa de Recompensa por Bugs do Bybit EU podem ser testadas. dApps de terceiros, protocolos de terceiros, vulnerabilidades específicas da cadeia e vulnerabilidades de dApps integrados estão fora do escopo, a menos que expressamente confirmado de outra forma pelo Bybit EU.
Detalhes sobre os níveis de vulnerabilidade
Como os vários níveis de bugs/vulnerabilidades são definidos?
Consulte a lista abaixo para obter mais informações:
Vulnerabilidades críticas
Uma vulnerabilidade crítica se refere a uma que ocorre no sistema central de negócios (o sistema central de controle, controle de campo, sistema de distribuição de negócios, máquina de fortaleza ou outro local de controle que possa gerenciar um grande número de sistemas). Isso pode causar um impacto grave, obter acesso ao controle do sistema empresarial (dependendo da situação real) ou acesso da equipe de gerenciamento do sistema principal, e até mesmo controlar o sistema principal.
Uma vulnerabilidade crítica inclui, entre outras:
- Vários dispositivos acessam a rede interna
- Ganhar acesso ao super administrador de back-end principal, vazar dados centrais da empresa e causar impacto grave
- Excesso de contratos inteligentes e vulnerabilidade condicional à competição
Vulnerabilidades de alto risco
- Obtenha acesso ao sistema (getshell, execução de comando, etc.)
- Injeção do sistema SQL (degradação da vulnerabilidade de back-end, prioridade do envio da embalagem, conforme apropriado)
- Ganhar acesso não autorizado a informações confidenciais, incluindo, entre outras, acesso direto ao histórico de gerenciamento, contornando autenticação, senhas de back-end atacáveis por força bruta ou obtendo SSRF de informações confidenciais na rede interna, etc.
- Leitura arbitrária de documentos
- Vulnerabilidade XXE que pode acessar qualquer informação
- Operação não autorizada que envolve desvio de dinheiro ou lógica de pagamento (precisa ser utilizada com sucesso)
- Defeitos graves no projeto lógico e no processo. Isso inclui, entre outros, qualquer vulnerabilidade de login do usuário, vulnerabilidade de modificação de senha da conta em lote, vulnerabilidade lógica envolvendo o negócio principal da empresa, etc., exceto para explosão do código de verificação
- Outras vulnerabilidades que afetam os usuários em grande escala. Isso inclui, entre outros, o armazenamento de XSS que pode ser propagado automaticamente nas páginas importantes e o armazenamento de XSS que pode acessar informações de autenticação do administrador e ser utilizado com sucesso
- Vazamento do código-fonte
- Defeitos no controle de permissões no contrato inteligente
Vulnerabilidades de médio risco
- Uma vulnerabilidade que pode afetar os usuários por interação, incluindo, entre outros, armazenar XSS em páginas gerais, CSRF envolvendo negócios centrais, etc.
- Operação geral não autorizada, não limitada a modificar dados do usuário e realizar a operação do usuário ao contornar restrições
- Vulnerabilidades de negação de serviço, incluindo, entre outras, vulnerabilidades de negação de serviço remoto causadas pela negação de serviço de aplicativos da web
- Vulnerabilidades causadas por uma explosão bem-sucedida com a operação sensível ao sistema, como login de qualquer conta e acesso com senha, etc., devido a falhas na lógica do código de verificação
- Vazamento de informações de chave de autenticação confidenciais armazenadas localmente, que precisam estar disponíveis para uso eficaz
Vulnerabilidades de baixo risco
- As vulnerabilidades locais de negação de serviço incluem, entre outras, negação de serviço local do cliente (análise de formatos de arquivo, falhas geradas por protocolos de rede), problemas causados pela exposição à permissão de componentes Android, acesso geral a aplicativos, etc.
- O vazamento geral de informações não se limita a percorrimento do caminho da Web, percorrimento do caminho do sistema, navegação no diretório, etc.
- XSS (incluindo DOM XSS/XSS refletido)
- CSRF geral
- Vulnerabilidade de salto de URL
- SMS, e-mail (cada sistema aceita apenas um tipo dessa vulnerabilidade).
- Outras vulnerabilidades menos prejudiciais (e que não podem ser comprovadas, como vulnerabilidade CORS que não pode acessar informações confidenciais)
- Sem valor de retorno e sem utilização aprofundada de SSRF bem-sucedido
Comportamentos proibidos
- Condução de engenharia social e/ou envolvimento em phishing
- Detalhes vazando de uma vulnerabilidade
- O teste de vulnerabilidade é limitado a PoC (prova de conceito), e o teste destrutivo é estritamente proibido. Os participantes não devem realizar testes que causem acesso não autorizado, perda de dados, interrupção de serviço, perda financeira, violações de privacidade ou degradação dos serviços do Bybit EU. Se o dano for causado inadvertidamente durante o teste, ele deve ser reportado a tempo. Enquanto isso, operações confidenciais realizadas durante o teste, como exclusão, modificação e outras operações, devem ser explicadas no relatório.
- O uso de scanners, scripts ou ferramentas para varredura em grande escala, testes de força bruta, ataques de credenciais, spam, testes de carga ou testes de disponibilidade é proibido, a menos que expressamente autorizado pelo Bybit EU por escrito. Qualquer atividade que cause indisponibilidade de serviço ou outros danos pode ser tratada de acordo com a legislação aplicável.
- Os participantes não devem modificar páginas, roubar cookies, tokens, credenciais, dados pessoais ou informações de usuários, nem implantar cargas agressivas. Se qualquer dado desse tipo for acessado inadvertidamente, os participantes devem interromper imediatamente os testes, não devem reter, usar ou compartilhar os dados, e devem reportar o incidente ao Bybit EU sem demora.
Vulnerabilidades fora do escopo
Ao relatar vulnerabilidades, considere (1) o cenário/explorabilidade do ataque e (2) o impacto do bug na segurança. Os seguintes problemas são considerados fora do escopo:
- Qualquer atividade que possa levar à interrupção do nosso serviço (DoS, DDoS).
- Engenharia social de nossos funcionários ou terceirizados, a menos que explicitamente autorizado.
- Ataques contra nossas instalações físicas, a menos que explicitamente autorizado.
- Ataques que exigem acesso físico ao dispositivo de um usuário, a menos que o dispositivo esteja no escopo e explicitamente protegido contra acesso físico.
- Ataques que exigem desabilitar as proteções Man In The Middle (MITM).
- Os ataques afetam apenas navegadores ou sistemas operacionais obsoletos.
- Faltam as melhores práticas (configuração de SSL/TLS, políticas de segurança de conteúdo, bandeiras de cookie, tabnabbing, atributo de preenchimento automático, registros SPF/DKIM/DMARC de e-mail), a menos que um impacto significativo possa ser demonstrado.
- Clickjacking ou falsificação de solicitação entre sites (CSRF) em páginas/formulários não autenticados sem ações confidenciais.
- Redirecionamentos abertos, a menos que um impacto significativo possa ser demonstrado.
- Autoexploração (auto XSS, autonegação de serviço, etc.), a menos que um método para atacar um usuário diferente possa ser demonstrado.
- Falsificação de conteúdo, injeção de texto e injeção CSV, a menos que um impacto significativo possa ser demonstrado.
- Divulgação da versão do software / Problemas de identificação do banner / Mensagens de erro ou rastreamentos de pilhas.
- Problemas que exigem interação improvável do usuário pela vítima.
- Qualquer ataque que exija que um usuário interaja com um contrato de um site controlado pelo invasor
- As vulnerabilidades específicas da cadeia são excluídas (por exemplo, problemas de tempo de execução EVM ou Solana)
- As vulnerabilidades do Dapp integrado são excluídas (por exemplo, Uniswap, Curve, GMX, 1 polegada)
Política de divulgação
Por favor, não discuta este programa ou quaisquer vulnerabilidades (mesmo resolvidas) fora do programa sem o consentimento prévio por escrito do Bybit EU. Os participantes não devem divulgar, explorar, vender, transferir ou compartilhar detalhes de vulnerabilidades publicamente sem a aprovação prévia por escrito da Bybit EU.
Aviso Legal
Este conteúdo constitui uma comunicação de marketing da Bybit EU GmbH e é fornecido apenas para fins informativos. Não constitui aconselhamento de investimento, aconselhamento financeiro, ou um convite para comprar, vender ou manter qualquer criptoativo. Os criptoativos estão sujeitos a riscos e podem perder valor.
