چهارشنبه ۲۶ آذر ۱۴۰۴
Bug Bounty

برنامه پاداش کشف باگ و آسیب‌پذیری (باگ بانتی کیف پول من)

در «کیف پول من»، حفظ امنیت دارایی‌ها و اطلاعات کاربران مهم‌ترین مسئولیت ماست. از شما دعوت می‌کنیم در صورت شناسایی هرگونه آسیب‌پذیری یا نقص امنیتی در سامانه، آن را با ما در میان بگذارید. با ارسال گزارش‌های معتبر، نه‌تنها در ارتقای امنیت پلتفرم سهیم می‌شوید، بلکه پاداش‌های قابل توجهی نیز در انتظار شما خواهد بود. مشارکت شما، ضامن اعتماد و امنیت بیشتر برای همه کاربران است

باگ بانتی کیف پول من

راهنمای برنامه باگ بانتی پلتفرم صرافی رمزارز کیف‌ پول من

در ابتدا از تلاش شما برای افزایش امنیت پلتفرم ما سپاسگزاریم! ما برای کمک جامعه امنیتی ارزش زیادی قائل هستیم و از تلاش‌های شما برای ایجاد فضایی امن‌تر برای کاربران صمیمانه تشکر می‌کنیم. لطفاً قبل از ارسال گزارش، این راهنما را به‌دقت مطالعه کنید تا با محدوده، قوانین و پاداش‌های برنامه ما آشنا شوید..

دارایی‌ها و آسیب‌پذیری‌های قابل گزارش

ما از محققان امنیتی دعوت می‌کنیم تا بر آسیب‌پذیری‌های زیر تمرکز کنند:

  • وب‌سایت: تمامی بخش‌های مرتبط با معاملات، سپرده‌ها، برداشت‌ها و مدیریت حساب.
  • وب سرویس‌ها API: تمام اندپوینت‌ها APIها که توسط اپلیکیشن ما برای معامله، احراز هویت کاربر، مدیریت داده‌ها و غیره استفاده می‌شوند.
  • اپلیکیشن‌های موبایل: نسخه‌های iOS و اندروید اپلیکیشن موبایل ما.
  • سیستم‌های احراز هویت: شامل ورود به سیستم، بازنشانی رمز عبور، احراز هویت دو مرحله‌ای و غیره.
  • زیرساخت کیف پول: هر بخشی از مدیریت کیف پول، تراکنش‌های دارایی و مدیریت کلیدهای خصوصی.
  • تعاملات بلاکچین: آسیب‌پذیری‌های قرارداد هوشمند، تأیید تراکنش‌ها و ارتباط بین نودهای بلاکچین.
دارایی‌ها و آسیب‌پذیری‌های خارج از محدوده این برنامه
  • خدمات شخص ثالث: مگر اینکه به‌طور مستقیم امنیت کاربران را تحت تاثیر قرار دهند، آسیب‌پذیری‌های پلتفرم‌های شخص ثالث خارج از محدوده هستند.
  • حملات منع سرویس (DOS - DDOS): این حملات اختلال‌آفرین هستند اما بینشی در خصوص امنیت کد یا زیرساخت ما ارائه نمی‌دهند.
  • مهندسی اجتماعی: فیشینگ، تماس فریبانه و دیگر تکنیک‌های مهندسی اجتماعی مجاز نیستند.
  • حملات فیزیکی: هرگونه دسترسی فیزیکی به دفاتر، مراکز داده یا سخت‌افزارهای ما.
  • Self XSS: حملات XSS که فقط توسط کاربر قابل بهره‌برداری است.
  • Redirect داخلی: مشکلاتی که فقط باعث هدایت داخلی و بدون خطر برای کاربران می‌شود.
  • Brute Forcing حساب‌ها: حملات حدس زدن رمز عبور یا نام کاربری به صورت پیاپی.
  • مشکلات محدودیت نرخ و شناسایی کاربر: مگر اینکه به آسیب‌پذیری با اهمیت بیشتر منجر شود.
  • حملات مهندسی اجتماعی: مانند فیشینگ و تماس‌های فریبانه.
  • حملات فیزیکی یا اکسپلویت‌ها: دسترسی فیزیکی به تجهیزات یا مکان‌ها.

طبقه‌بندی آسیب‌پذیری‌ها

راهنمای طبقه‌بندی ما به ما کمک می‌کند آسیب‌پذیری‌ها را ارزیابی کرده و به ترتیب اولویت نسبت به رفع آن‌ها اقدام کنیم. در اینجا یک تفکیک کلی ارائه شده است:

پاداش‌های گزارش‌های آسیب‌پذیری

پاداش‌هایی که برای گزارش آسیب‌پذیری‌ها در نظر گرفته‌ایم، بسته به شدت آسیب‌پذیری، نوآوری در کشف، و کیفیت گزارش متغیر است. محدوده متعارف این پاداش‌ها به شرح زیر است.

آسیب بحرانی
آسیب بحرانیپاداش تقریبی۸۰ میلیون تومان
آسیب بالا
آسیب بالاپاداش تقریبی۲۰ میلیون تومان
آسیب متوسط
آسیب متوسطپاداش تقریبی۱۰ میلیون تومان
آسیب پایین
آسیب پایینپاداش تقریبی۲ میلیون تومان

قوانین و مقررات برنامه

برای داشتن تجربه‌ای مثبت و سازنده، لطفاً به این قوانین توجه کنید:

  • حفظ حریم خصوصی کاربران: سعی نکنید به داده‌های کاربران دسترسی پیدا کنید یا آن‌ها را تغییر دهید.
  • محدوده: لطفاً بر دارایی‌ها و آسیب‌پذیری‌های در محدوده تمرکز کنید.
  • آزمون مسئولانه: از اقداماتی که ممکن است باعث اختلال در سرویس شود، مانند اسپم کردن نقاط پایانی API یا تلاش برای حملات منع سرویس، خودداری کنید.
  • عدم استفاده از اسکن خودکار در تولید: از ابزارهای خودکاری که ممکن است با سیستم‌های ما تداخل کنند، استفاده نکنید. تست دستی ارجح است.
معیارهای رد صلاحیت

گزارش‌ها ممکن است در موارد زیر رد صلاحیت شوند:

  • ناقص باشند یا فاقد مراحل بازتولید باشند.
  • آسیب‌پذیری‌ها یا دارایی‌های خارج از محدوده را شامل شوند.
  • متکی بر مهندسی اجتماعی، دسترسی فیزیکی، یا منع سرویس باشند.
  • حملات فیزیکی: هرگونه دسترسی فیزیکی به دفاتر، مراکز داده یا سخت‌افزارهای ما.
  • گزارش‌های تکراری یا مسائل قبلاً شناخته شده باشند.
سیاست افشا

برای حفاظت از کاربران ما، لطفاً به اصول افشای مسئولانه پایبند باشید:

  • عدم افشای عمومی: تا زمانی که به‌روزرسانی و اجازه افشا از طرف ما ارائه نشده است، از به‌اشتراک‌گذاری عمومی آسیب‌پذیری خودداری کنید.
  • حفظ محرمانگی مکاتبات: هرگونه ایمیل یا پیام خصوصی در خصوص امنیت باید محرمانه تلقی شود.
  • همکاری با ما: ما با شما به طور منظم در ارتباط خواهیم بود و ممکن است برای اطلاعات بیشتر با شما تماس بگیریم.

پاسخ به پرسش های شما

در این بخش می‌توانید پاسخ پرسش‌های احتمالی خود را بیابید

1

برنامه باگ بانتی کیف پول من چیست؟

2

چه نوع باگ‌هایی مشمول دریافت پاداش می‌شوند؟

3

چه باگ‌هایی شامل پاداش نمی‌شوند؟

4

چطور می‌توانم یک باگ را گزارش کنم؟

5

چقدر طول می‌کشد تا باگ بررسی و پاداش پرداخت شود؟

6

آیا باید مدارک فنی برای اثبات باگ ارسال کنم؟