برنامه پاداش کشف باگ و آسیبپذیری (باگ بانتی کیف پول من)
در «کیف پول من»، حفظ امنیت داراییها و اطلاعات کاربران مهمترین مسئولیت ماست. از شما دعوت میکنیم در صورت شناسایی هرگونه آسیبپذیری یا نقص امنیتی در سامانه، آن را با ما در میان بگذارید. با ارسال گزارشهای معتبر، نهتنها در ارتقای امنیت پلتفرم سهیم میشوید، بلکه پاداشهای قابل توجهی نیز در انتظار شما خواهد بود. مشارکت شما، ضامن اعتماد و امنیت بیشتر برای همه کاربران است

راهنمای برنامه باگ بانتی پلتفرم صرافی رمزارز کیف پول من
در ابتدا از تلاش شما برای افزایش امنیت پلتفرم ما سپاسگزاریم! ما برای کمک جامعه امنیتی ارزش زیادی قائل هستیم و از تلاشهای شما برای ایجاد فضایی امنتر برای کاربران صمیمانه تشکر میکنیم. لطفاً قبل از ارسال گزارش، این راهنما را بهدقت مطالعه کنید تا با محدوده، قوانین و پاداشهای برنامه ما آشنا شوید..
داراییها و آسیبپذیریهای قابل گزارشما از محققان امنیتی دعوت میکنیم تا بر آسیبپذیریهای زیر تمرکز کنند:
- وبسایت: تمامی بخشهای مرتبط با معاملات، سپردهها، برداشتها و مدیریت حساب.
- وب سرویسها API: تمام اندپوینتها APIها که توسط اپلیکیشن ما برای معامله، احراز هویت کاربر، مدیریت دادهها و غیره استفاده میشوند.
- اپلیکیشنهای موبایل: نسخههای iOS و اندروید اپلیکیشن موبایل ما.
- سیستمهای احراز هویت: شامل ورود به سیستم، بازنشانی رمز عبور، احراز هویت دو مرحلهای و غیره.
- زیرساخت کیف پول: هر بخشی از مدیریت کیف پول، تراکنشهای دارایی و مدیریت کلیدهای خصوصی.
- تعاملات بلاکچین: آسیبپذیریهای قرارداد هوشمند، تأیید تراکنشها و ارتباط بین نودهای بلاکچین.
- خدمات شخص ثالث: مگر اینکه بهطور مستقیم امنیت کاربران را تحت تاثیر قرار دهند، آسیبپذیریهای پلتفرمهای شخص ثالث خارج از محدوده هستند.
- حملات منع سرویس (DOS - DDOS): این حملات اختلالآفرین هستند اما بینشی در خصوص امنیت کد یا زیرساخت ما ارائه نمیدهند.
- مهندسی اجتماعی: فیشینگ، تماس فریبانه و دیگر تکنیکهای مهندسی اجتماعی مجاز نیستند.
- حملات فیزیکی: هرگونه دسترسی فیزیکی به دفاتر، مراکز داده یا سختافزارهای ما.
- Self XSS: حملات XSS که فقط توسط کاربر قابل بهرهبرداری است.
- Redirect داخلی: مشکلاتی که فقط باعث هدایت داخلی و بدون خطر برای کاربران میشود.
- Brute Forcing حسابها: حملات حدس زدن رمز عبور یا نام کاربری به صورت پیاپی.
- مشکلات محدودیت نرخ و شناسایی کاربر: مگر اینکه به آسیبپذیری با اهمیت بیشتر منجر شود.
- حملات مهندسی اجتماعی: مانند فیشینگ و تماسهای فریبانه.
- حملات فیزیکی یا اکسپلویتها: دسترسی فیزیکی به تجهیزات یا مکانها.
طبقهبندی آسیبپذیریها
راهنمای طبقهبندی ما به ما کمک میکند آسیبپذیریها را ارزیابی کرده و به ترتیب اولویت نسبت به رفع آنها اقدام کنیم. در اینجا یک تفکیک کلی ارائه شده است:
پاداشهای گزارشهای آسیبپذیری
پاداشهایی که برای گزارش آسیبپذیریها در نظر گرفتهایم، بسته به شدت آسیبپذیری، نوآوری در کشف، و کیفیت گزارش متغیر است. محدوده متعارف این پاداشها به شرح زیر است.




قوانین و مقررات برنامه
برای داشتن تجربهای مثبت و سازنده، لطفاً به این قوانین توجه کنید:
- حفظ حریم خصوصی کاربران: سعی نکنید به دادههای کاربران دسترسی پیدا کنید یا آنها را تغییر دهید.
- محدوده: لطفاً بر داراییها و آسیبپذیریهای در محدوده تمرکز کنید.
- آزمون مسئولانه: از اقداماتی که ممکن است باعث اختلال در سرویس شود، مانند اسپم کردن نقاط پایانی API یا تلاش برای حملات منع سرویس، خودداری کنید.
- عدم استفاده از اسکن خودکار در تولید: از ابزارهای خودکاری که ممکن است با سیستمهای ما تداخل کنند، استفاده نکنید. تست دستی ارجح است.
گزارشها ممکن است در موارد زیر رد صلاحیت شوند:
- ناقص باشند یا فاقد مراحل بازتولید باشند.
- آسیبپذیریها یا داراییهای خارج از محدوده را شامل شوند.
- متکی بر مهندسی اجتماعی، دسترسی فیزیکی، یا منع سرویس باشند.
- حملات فیزیکی: هرگونه دسترسی فیزیکی به دفاتر، مراکز داده یا سختافزارهای ما.
- گزارشهای تکراری یا مسائل قبلاً شناخته شده باشند.
برای حفاظت از کاربران ما، لطفاً به اصول افشای مسئولانه پایبند باشید:
- عدم افشای عمومی: تا زمانی که بهروزرسانی و اجازه افشا از طرف ما ارائه نشده است، از بهاشتراکگذاری عمومی آسیبپذیری خودداری کنید.
- حفظ محرمانگی مکاتبات: هرگونه ایمیل یا پیام خصوصی در خصوص امنیت باید محرمانه تلقی شود.
- همکاری با ما: ما با شما به طور منظم در ارتباط خواهیم بود و ممکن است برای اطلاعات بیشتر با شما تماس بگیریم.
پاسخ به پرسش های شما
در این بخش میتوانید پاسخ پرسشهای احتمالی خود را بیابید


