Ce este metodologia programului Bybit EU Bug Bounty și cum poți participa la program?
Programul Bybit EU Bug Bounty este conceput pentru a recompensa persoanele care identifică vulnerabilități pe platforma Bybit EU. Orice recompensă este acordată la discreția companiei și este condiționată de validarea raportului de către Bybit EU, de respectarea de către participant a prezentelor reguli, a legilor și reglementărilor aplicabile, precum și de îndeplinirea tuturor verificărilor necesare privind conformitatea, sancțiunile și combaterea spălării banilor și a finanțării terorismului (AML/CFT).
Dacă Notificare orice potențială vulnerabilitate sau eroare, poți participa la program urmând acești pași:
Pasul 1: Consolidează-ți toate constatările într-un format simplu și organizat. Furnizarea unor imagini GIF sau a unor înregistrări video care ilustrează eroarea ne-ar putea ajuta să evaluăm raportul. Vă rugăm să vă asigurați că capturile de ecran, fișierele GIF sau înregistrările nu conțin date personale inutile, informații confidențiale sau date care aparțin altor utilizatori.
Pasul 2: Trimitere raportul de securitate și constatările prin intermediul acestui formular și selectează opțiunea Tranzacționare API/Raportează o vulnerabilitate de securitate.
Pentru înregistrări video, încarcă-l pe Google Drive și trimite-ne linkul care poate fi partajat. Pentru Mai multe informații despre cum să faci acest lucru, vizitează aici. Vă rugăm să vă asigurați că orice link către Google Drive este limitat la Bybit UE și nu conține date personale inutile, informații confidențiale sau date care aparțin altor utilizatori.
Programul Lazarus Bounty și programul Bybit EU Bug Bounty sunt la fel?
Nu, nu sunt același program de recompense. Programul LazarusBounty este distinct de Programul Bybit EU Bug Bounty și se supune propriilor condiții, domeniu de aplicare și cerințe de eligibilitate. Participanții nu au voie să întreprindă nicio acțiune neautorizată în legătură cu fonduri, conturi, portofele sau tranzacții suspectate a fi ilicite.
Pentru informații Mai multe detaliate despre programul Lazarus Bounty, consultă acest articol.
Reguli program
Detalii privind nivelurile de vulnerabilitate
Comportamente interzise
Vulnerabilități în afara domeniului de aplicare
Politica de dezvăluire
Reguli Program
- Furnizați rapoarte detaliate cu pași reproductibili. Dacă raportul nu este suficient de detaliat pentru a reproduce problema, aceasta nu va fi eligibilă pentru o recompensă.
- Trimitere o singură vulnerabilitate per raport, cu excepția cazului în care trebuie să-ți lași vulnerabilitățile pentru a oferi impact.
- Când au loc duplicate, acordăm doar primul raport care a fost primit (cu condiția ca acesta să poată fi reprodus complet).
- Vulnerabilitățile multiple cauzate de o problemă subiacentă vor primi o singură recompensă.
- Ingineria socială (de ex., phishing, vishing, smishing) este interzisă.
- Depuneți eforturi de bună credință pentru a evita încălcarea confidențialității, distrugerea datelor și întreruperea sau degradarea serviciului nostru. Interacționează doar cu conturile pe care le deții sau cu permisiunea explicită a titularului contului. Participanții trebuie să respecte toate legile aplicabile și nu au voie să acceseze, să modifice, să șteargă, să divulge, să copieze sau să extragă date, cu excepția cazului în care acest lucru este strict necesar, în măsura minimă, pentru a demonstra vulnerabilitatea în cadrul unei demonstrații de concept în condiții de siguranță.
- Nu utilizați instrumente de scanare automată, teste la scară largă sau metode de testare intruzive, cu excepția cazului în care Bybit EU vă acordă în mod expres autorizația în scris. Cererile identificate prin scanarea automată neautorizată pot fi respinse.
- Nu desfășurați nicio activitate care ar putea avea un impact negativ, ar putea perturba, degrada sau afecta disponibilitatea, integritatea sau securitatea serviciilor Bybit EU, inclusiv testele DoS/DDoS.
- Plan de testare
- Dacă ești interesat să testezi Caracteristici noastre legate de active, dar nu ai Actele necesare pentru a efectua testarea, poți înregistra conturi și aplica tokenuri de testare în tabloul de bord al activelor prin https://testnet.bybit.eu. Vă rugăm să rețineți că Testnet utilizează monede de testare care nu au nicio valoare reală. Rețeaua de testare poate diferi de mediul de producție, inclusiv în ceea ce privește setările de securitate și autentificare. Rapoartele care se referă exclusiv la ocolirea autentificării în două etape (2FA) pe Testnet nu se încadrează în domeniul de aplicare și nu vor fi acceptate).
- Pentru activele legate de Web3, vă rugăm să consultați https://www.bybit.eu/web3/home. Pot fi testate numai funcționalitățile menționate în mod expres ca făcând parte din domeniul de aplicare al Programului de recompense pentru descoperirea de erori Bybit UE. Aplicațiile dApp ale unor terți, protocoalele unor terți, vulnerabilitățile specifice lanțurilor de blocuri și vulnerabilitățile integrate în aplicațiile dApp nu sunt incluse în domeniul de aplicare, cu excepția cazului în care Bybit EU confirmă în mod expres contrariul.
Detalii privind nivelurile de vulnerabilitate
Cum sunt definite diferitele niveluri de erori/vulnerabilități?
Pentru mai Mai multe informații, consultă lista de mai jos:
Vulnerabilități critice
Vulnerabilitatea critică se referă la o vulnerabilitate critică care apare în sistemul de bază al afacerii (sistemul de control de bază, controlul pe teren, sistemul de distribuție al afacerii, mașina de fortăreață sau alt loc de control care poate gestiona un număr mare de sisteme). Poate cauza un impact sever, poate obține acces la controlul sistemului de afaceri (în funcție de situația reală) sau acces la personalul de management al sistemului de bază și chiar poate controla sistemul de bază.
O vulnerabilitate critică include, dar nu se limitează la:
- Mai multe dispozitive accesează rețeaua internă
- Obținerea accesului de bază la administratorul back-end, scurgerea datelor de bază ale întreprinderii și generarea unui impact sever
- Revărsare Contract inteligent și vulnerabilitate condiționată a concurenței
Vulnerabilități cu risc ridicat
- Obține acces la sistem (strângere, executare comandă etc.)
- Injecție SQL de sistem (degradarea vulnerabilității back-end, prioritizarea depunerii pachetului, după caz)
- Obținerea accesului neautorizat la informațiile sensibile, inclusiv, dar fără a se limita la accesul direct la istoricul de management prin ocolirea autentificării, parolele back-end care pot fi atacate de forța brută sau obținerea SSRF de informații sensibile în rețeaua internă etc.
- Citirea arbitrară a documentelor
- Vulnerabilitate XXE care poate accesa orice informație
- Operațiune neautorizată care implică ocolirea de bani sau logică de plată (trebuie utilizată cu succes)
- Defecte grave de proiectare logică și defecte de proces. Aceasta include, dar nu se limitează la, orice vulnerabilitate de Conectare a Utilizator, vulnerabilitatea modificării parolă contului de lot, vulnerabilitatea logică care implică activitatea de bază a întreprinderii etc., cu excepția exploziilor codului de verificare
- Alte vulnerabilități care afectează utilizatorii la scară largă. Acestea includ, dar nu se limitează la stocarea XSS care poate fi propagată automat pe paginile importante și stocarea XSS care poate accesa informațiile de autentificare ale administratorului și poate fi utilizată cu succes
- Scurgeri ale codului sursă
- Defecte de control al permisiunilor în Contract inteligent
Vulnerabilități cu risc mediu
- O vulnerabilitate care poate afecta utilizatorii prin interacțiune, inclusiv, dar fără a se limita la stocarea XSS pe pagini generale, CSRF care implică activitatea principală etc.
- Operare generală neautorizată, fără a se limita la modificarea datelor Utilizator și efectuarea operării Utilizator prin ocolirea restricțiilor
- Vulnerabilitățile refuzului de serviciu, inclusiv, dar fără a se limita la, vulnerabilitățile refuzului de serviciu de la distanță cauzate de refuzul de serviciu al aplicațiilor web
- Vulnerabilitățile cauzate de o explozie reușită cu operațiunea sensibilă la sistem, cum ar fi orice Conectare la cont și acces prin Parolă etc., din cauza defectelor logice ale codului de verificare
- Scurgeri de informații cheie de autentificare sensibile, stocate local, care trebuie să fie disponibile pentru o utilizare eficientă
Vulnerabilități cu risc scăzut
- Vulnerabilitățile locale de refuzare a serviciului includ, dar nu se limitează la, refuzul local al serviciului clientului (parcarea formatelor de fișiere, blocările generate de protocoalele de rețea), problemele cauzate de expunerea la permisiunea componentei Android, accesul general la aplicație etc.
- Scurgerile de informații generale nu se limitează la traversarea căii web, traversarea căii sistemului, răsfoirea directoarelor etc.
- XSS (inclusiv DOM XSS/XSS reformulat)
- CSRF general
- Vulnerabilitate salt URL
- bombe SMS, bombe prin poștă (fiecare sistem acceptă doar un singur Tip de astfel de vulnerabilitate).
- Alte vulnerabilități care sunt mai puțin dăunătoare (și nu se pot dovedi a fi, cum ar fi vulnerabilitatea CORS care nu poate accesa informații sensibile)
- Fără valoare de returnare și nicio utilizare aprofundată a SSRF de succes
Comportamente interzise
- Derularea ingineriei sociale și/sau implicarea în phishing
- Scurgerea Detalii unei vulnerabilități
- Testarea vulnerabilității este limitată la PoC (dovada conceptului), iar testarea distructivă este strict interzisă. Participanții nu au voie să efectueze teste care să provoace acces neautorizat, pierderea datelor, întreruperea serviciilor, pierderi financiare, încălcări ale confidențialității sau degradarea serviciilor Bybit EU. Dacă vătămarea este cauzată accidental în timpul testării, aceasta trebuie raportată la Oră. Între timp, operațiunile sensibile efectuate în timpul testului, cum ar fi ștergerea, modificarea și alte operațiuni, trebuie explicate în raport.
- Este interzisă utilizarea scanerelor, a scripturilor sau a instrumentelor destinate scanării la scară largă, testării prin forță brută, atacurilor asupra datelor de autentificare, spamului, testării de încărcare sau testării disponibilității, cu excepția cazului în care există o autorizație expresă în scris din partea Bybit EU. Orice activitate care determină indisponibilitatea serviciului sau provoacă alte prejudicii poate fi tratată în conformitate cu legislația în vigoare.
- Participanții nu au voie să modifice pagini, să fure cookie-uri, token-uri, date de autentificare, date personale sau informații despre utilizatori, nici să lanseze atacuri agresive. În cazul în care se accesează din greșeală astfel de date, participanții trebuie să înceteze imediat testarea, nu au voie să păstreze, să utilizeze sau să divulge datele respective și trebuie să raporteze fără întârziere incidentul către Bybit EU.
Vulnerabilități în afara domeniului de aplicare
Atunci când raportați vulnerabilități, luați în considerare (1) scenariul de atac/exploatabilitatea și (2) impactul asupra securității al erorii. Următoarele probleme sunt considerate în afara domeniului de aplicare:
- Orice activitate care ar putea duce la perturbarea serviciilor noastre (DoS, DDoS).
- Ingineria socială a angajaților sau contractanților noștri, cu excepția cazului în care acest lucru este autorizat în mod explicit.
- Atacuri împotriva unităților noastre fizice, cu excepția cazului în care sunt autorizate în mod explicit.
- Atacuri care necesită acces fizic la dispozitivul unui Utilizator, cu excepția cazului în care dispozitivul este vizat și întărit în mod explicit împotriva accesului fizic.
- Atacuri care necesită dezactivarea protecției Man In The Middle (MITM).
- Atacurile afectează numai browserele sau sistemele de operare învechite.
- Cele mai bune practici lipsă (configurare SSL/TLS, politici de securitate a conținutului, marcaje cookie, file, atribut de completare automată, înregistrări SPF/DKIM/DMARC prin e-mail), cu excepția cazului în care poate fi demonstrat un impact semnificativ.
- Clickjacking sau Cross-Site Request Forgery (CSRF) pe pagini/forme neautentificate fără acțiuni sensibile.
- Redirecționări deschise, cu excepția cazului în care poate fi demonstrat un impact semnificativ.
- Autoexploatare (auto XSS, auto-refuz de servicii etc.), cu excepția cazului în care poate fi demonstrată o metodă de atacare a unui alt Utilizator.
- Falsificarea conținutului, injectarea textului și injectarea CSV, cu excepția cazului în care poate fi demonstrat un impact semnificativ.
- Dezvăluirea versiunii software/probleme de identificare a bannerului/mesaje de eroare descriptive sau trase de stive.
- Probleme care necesită o interacțiune improbabilă a Utilizator de către victimă.
- Orice atac care necesită ca un Utilizator să interacționeze cu un Contract de pe un site controlat de atacator
- Vulnerabilitățile specifice lanțului sunt excluse (de ex., probleme legate de timpul de rulare EVM sau Solana)
- Vulnerabilitățile Aplicație descentralizată integrate sunt excluse (de exemplu, Uniswap, curbă, GMX, 1 inch)
Politica de dezvăluire
Vă rugăm să nu discutați despre acest program sau despre orice vulnerabilități (chiar și cele rezolvate) în afara cadrului programului fără acordul prealabil scris al Bybit EU. Participanții nu au voie să divulge public, să exploateze, să vândă, să transfere sau să partajeze detalii privind vulnerabilitățile fără aprobarea prealabilă în scris a Bybit EU.
Declarație de exonerare de răspundere
Acest conținut reprezintă o comunicare de marketing din partea Bybit EU GmbH și este furnizat exclusiv în scop informativ. Aceasta nu constituie un sfat de investiții, un sfat financiar sau o invitație de a cumpăra, vinde sau deține vreun cripto-activ. Criptoactivele sunt supuse unor riscuri și își pot pierde valoarea.
