Bit2Me Bug Bounty Programm

Geändert am Fr, 25 Sep um 4:13 NACHMITTAGS

Bei Bit2Me lieben wir die Hacker-Kultur: Sie ist Teil der DNA unseres Unternehmens und einige von uns nehmen regelmäßig an Hackathons und CTF (Capture The Flag)-Wettbewerben teil. Wir arbeiten daran, die beste Kryptowährungsplattform der Welt aufzubauen und sicherzustellen, dass Vermögenswerte wie Bitcoin in der Gesellschaft immer mehr Akzeptanz finden.

Als Startup entwickeln wir uns sehr schnell weiter (Updates, neue Produkte...) und können, wie jedes menschliche Team, auch mal etwas übersehen. Deshalb stellen wir der Hacker-Community unser Bug Bounty Programm zur Verfügung, das wir mit dem Wachstum des Unternehmens erweitern werden. Nachfolgend beantworten wir die häufigsten Fragen zu seiner Funktionsweise.

Was sind die Regeln des Bug Bounty Programms?

Um am Programm teilzunehmen, müssen Sie die folgenden Regeln einhalten:

  • Während der Tests müssen Sie den Header X-BUGBOUNTY-HACKER: <Ihr_hacker_name> hinzufügen, damit wir Ihre Anfragen identifizieren können.
  • Es werden nur Berichte über bisher nicht gemeldete Schwachstellen akzeptiert. Bei Duplikaten wird immer der erste Melder belohnt, der diese Regeln eingehalten hat; falls nicht, wird die Reihenfolge der Meldung, von der ältesten zur jüngsten, beachtet.
  • Legen Sie ausreichend Beweise und Informationen vor, damit unser Engineering-Team die Schwachstelle reproduzieren und beheben kann.
  • Zeigen Sie bei der Meldung der Schwachstelle an Bit2Me kein illegales oder Nötigungsverhalten (Drohungen, Forderungen oder ähnliche Taktiken).
  • Nutzen Sie die Schwachstelle nicht aus, um sensible Informationen öffentlich zu entziehen, und ziehen Sie keinen Nutzen daraus, bevor Sie die Belohnung von Bit2Me erhalten haben.
  • Verursachen Sie während des Prozesses keine Datenzerstörung oder Dienstunterbrechung bei Bit2Me.
  • Melden Sie nur eine Schwachstelle pro Anfrage, es sei denn, Sie müssen mehrere verketten, um die Auswirkung eines Schwachstellentyps zu maximieren.
  • Melden Sie keine Schwachstelle, die durch dasselbe zugrunde liegende Problem verursacht wurde wie eine andere, für die bereits eine Belohnung in diesem Programm gezahlt wurde.
  • Mehrere Schwachstellen, die durch dasselbe zugrunde liegende Problem verursacht werden, erhalten eine einzige Belohnung.
  • Eine gleiche Schwachstelle, die in mehr als einem Dienst oder Subdomain reproduzierbar ist, wird als eine einzige Schwachstelle behandelt.
  • Es ist nicht gestattet, eine während Ihrer Teilnahme am Programm erfolgreich durchgeführte Ausnutzung in irgendeinem Internetmedium zu veröffentlichen.

Was passiert, wenn die Schwachstelle bereits gemeldet wurde?

Es wird nur der erste Melder jeder Schwachstelle belohnt. Alle eingegangenen Berichte werden intern mit Datum und Uhrzeit des Eingangs registriert.

Wenn Ihr Bericht als Duplikat eingestuft wird, teilen wir Ihnen dies mit Angabe des Datums mit, an dem die Schwachstelle zum ersten Mal gemeldet oder entdeckt wurde. Wenn Sie mit dieser Klassifizierung nicht einverstanden sind, können Sie eine Überprüfung beantragen, indem Sie auf dieselbe E-Mail antworten.

Welche Domains und Anwendungen fallen in den Geltungsbereich (Scope) des Programms?

Die Suche nach Schwachstellen ist auf folgende Assets begrenzt:

AssetTyp
bit2me.comWeb-Domain
account.bit2me.comWeb-Subdomain
wallet.bit2me.comWeb-Subdomain
converter.bit2me.comWeb-Subdomain
explorer.bit2me.comWeb-Subdomain
gateway.bit2me.comWeb-Subdomain
Bit2Me AnwendungenMobile App (Android und iOS)

Welche Schwachstellen werden NICHT akzeptiert?

Berichte zu folgenden Fällen werden nicht akzeptiert:

  • Jedes Asset außerhalb des angegebenen Scopes.
  • Verteilte Denial-of-Service-Angriffe (DDoS), wie Angriffe über Botnets oder Flooding-Tools. Es werden jedoch Schwachstellen akzeptiert, die durch Code-Inkonsistenzen, veraltete Dienste oder Bibliotheken, die übermäßige zyklische Schleifen erzeugen, einen Denial of Service (DoS) verursachen können.
  • Konten- oder E-Mail-Aufzählung.
  • Brute-Force-Angriffe.
  • Content Spoofing und Text Injection ohne die Möglichkeit, HTML/CSS zu ändern.
  • Selbstausbeutung (z. B. XSS, der nur lokal erfolgreich ausgeführt wird, Skripting in der Konsole, Token-Wiederverwendung...).
  • Permissive CORS-Header.
  • Clickjacking mit minimalen Auswirkungen.
  • Tab-Nabbing.
  • Schwachstellen im Zusammenhang mit der Formular-Autovervollständigung.
  • Fehlende Header oder Flags (CSP, X-Frame-Options, Strict-Transport-Security, Content-Sniffing, HTTPOnly, Link-Attribute „noopener noreferrer“ usw.), die nicht zu einer direkten Ausnutzung führen.
  • Mangelnde Best Practices bei der SSL/TLS-Konfiguration.
  • Unterstützung für HTTP-Methoden wie OPTIONS.
  • CSRF-Angriffe, die weder die Authentifizierung noch kritische Operationen (Zu Favoriten hinzufügen, Abmelden usw.) gefährden.
  • Offenlegung von veralteten Software- oder Dienstversionen.
  • Offenlegung öffentlicher Verzeichnisse oder Dateien mit minimalen Auswirkungen (z. B. robots.txt).
  • Fehler in seltenen oder von Bit2Me nicht unterstützten Browsern.
  • MITM-Angriffe, die physischen Zugriff auf das Gerät eines Benutzers erfordern.
  • Jegliche physischen Angriffe auf Bit2Me-Anlagen oder deren Rechenzentren.
  • Öffentlich zugängliche Login-Panels.
  • UX- oder Usability-Probleme, die keine Sicherheitslücken darstellen.
  • Probleme ohne Sicherheitsauswirkungen (z. B. ein Fehler beim Laden einer Seite).
  • Social Engineering (Phishing, Vishing, Smishing) gegen Mitarbeiter, Lieferanten, Kunden oder Benutzer von Bit2Me.
  • Schwachstellen, die uns bereits bekannt sind oder bereits von anderen gemeldet wurden.
  • Andere Fälle, die das Cybersicherheitsteam als außerhalb des Programmumfangs liegend betrachtet.

Wie melde ich einen Bug?

Befolgen Sie diese Schritte, um uns Ihren Bericht zu senden:

  1. Senden Sie Ihren Bericht per E-Mail an bugbounty@bit2me.com.
  2. Fügen Sie so viele Beweise wie möglich bei: Titel der Schwachstelle, Beschreibung jedes Schritts der Ausnutzung, verwendete Tools, Browserversion, Screenshots (oder sogar Video) usw.
  3. Fügen Sie den PoC (Proof of Concept) bei, falls Sie ihn erstellt haben, und eine Erklärung zur Behebung der Schwachstelle. Diese Erklärung ist obligatorisch.
  4. Erwarten Sie unsere Antwort innerhalb von bis zu 10 Werktagen. Wenn Ihre Anfrage akzeptiert wird und nach Unterzeichnung der Geheimhaltungsvereinbarung (NDA) des Programms, zahlen wir Ihnen die Belohnung gemäß der Antwortrichtlinie aus.

Wie schnell antworten wir und wie wird die Belohnung ausgezahlt?

Bit2Me wird stets alles tun, um die folgende Antwortrichtlinie für die von den Programmteilnehmern eingereichten Anfragen einzuhalten:

KonzeptDetails
Antwort zur AnnahmeMaximal 10 Werktage nach Eingang des Berichts.
Zeitpunkt der ZahlungNach Behebung der Schwachstelle. Dies kann Tage oder sogar Wochen dauern.
ZahlungsvoraussetzungenUnterzeichnung der Programm-NDA (wird zusammen mit der Annahmebestätigung bereitgestellt) und Angabe der E-Mail-Adresse eines registrierten Bit2Me-Kontos mit abgeschlossener Identitätsprüfung.
ZahlungsartIn Bitcoin (BTC), auf das mit der angegebenen E-Mail-Adresse verknüpfte Bit2Me-Konto.

Wie viel kann ich als Belohnung erhalten?

Die Belohnungen reichen von 50 € für Schwachstellen mit geringer Kritikalität bis zu 5.000 € für hochkritische. Sie werden nach unserem Kriterium der Schwachstellenkritikalität vergeben:

Belohnungstabelle nach Kritikalität der Schwachstelle

Für Schwachstellen, die unser internes Cybersicherheitsteam als SEHR kritisch einstuft, bietet Bit2Me eine besondere Belohnung von 5.000 € an.

Welche Art von Schwachstellen suchen wir?

Hier sind einige Beispiele für Schwachstellen, die uns interessieren:

  • XSS (ausgenommen Self-XSS).
  • CSRF (ausgenommen solche, die keine Auswirkungen haben).
  • Remote Code Execution.
  • Authentication Bypass.
  • SQL Injection.
  • Offenlegung sensibler Informationen.
  • LFI/RFI.
  • Privilege Escalation.
  • Schwachstellen, die den Verlust von Benutzergeldern oder -vermögen verursachen können.
  • Schwachstellen, die die ferne Offenlegung vertraulicher Unternehmensdaten verursachen können.
Was ist die Hall of Fame und wer gehört dazu?

Es ist die öffentliche Anerkennung für diejenigen, die zur Sicherheit von Bit2Me beigetragen haben. Alle Personen oder Organisationen, die belohnte Schwachstellen melden, werden hier veröffentlicht, sofern sie dies wünschen. Dies sind die Mitglieder, die bis heute eine akzeptierte Schwachstelle gemeldet haben:

  • Ch Chakradhar
  • White Coast Security Private Limited
  • Abhishek Pal
  • Javier Andreu
  • Pratik Yadav
  • Sachin Pandey
  • Shashank Jyoti
  • Moein Abas
  • Yash Ahmed Quashim
  • Volodymyr "Bob" Diachenko
  • Fahim Ali
  • Felipe Martinez
  • Taniya & Rohan
  • Shubham Kushwaha
  • Pawan Rawat
  • Akash Hamal
  • Mehedi Hasan
  • Anchal Vij
  • Soumen Jana
  • Rohan
  • Mayank Sahu
  • Kartik Singh
  • Niket Popat
⚠️ WICHTIG
  • Wenn der Bericht keinen gültigen PoC enthält, wird die Belohnung nach der Reproduzierbarkeit und Schwere der Schwachstelle festgelegt, und ihr Betrag kann erheblich reduziert werden.
  • Die Veröffentlichung einer erfolgreich durchgeführten Ausnutzung im Internet führt zur Ablehnung zukünftiger Anfragen und zur Aussetzung ausstehender Belohnungszahlungen.
  • Um die Belohnung zu erhalten, benötigen Sie ein Bit2Me-Konto mit abgeschlossener Identitätsprüfung und müssen die NDA des Programms unterschrieben haben.
  • Denken Sie daran, bei Ihren Tests immer den Header X-BUGBOUNTY-HACKER hinzuzufügen: Ohne ihn können wir Ihre Anfragen nicht identifizieren.

War dieser Artikel hilfreich?

Das ist großartig!

Vielen Dank für das Feedback

Leider konnten wir nicht helfen

Vielen Dank für das Feedback

Wie können wir diesen Artikel verbessern?

Wählen Sie wenigstens einen der Gründe aus
CAPTCHA-Verifikation ist erforderlich.

Feedback gesendet

Wir wissen Ihre Bemühungen zu schätzen und werden versuchen, den Artikel zu korrigieren