Programme Bug Bounty Bit2Me

Modifié le  Ven, 25 Sept. à 4:15 H

Chez Bit2Me, nous adorons la culture hacker : elle fait partie de l'ADN de notre entreprise et certains d'entre nous participent régulièrement à des hackathons et des compétitions CTF (Capture The Flag). Nous œuvrons pour construire la meilleure plateforme de cryptomonnaies au monde et pour que des actifs comme Bitcoin soient de plus en plus acceptés dans la société.

En tant que startup, nous avançons à un rythme très rapide (mises à jour, nouveaux produits...) et, comme toute équipe humaine, nous pouvons parfois laisser passer des choses. C'est pourquoi nous mettons à la disposition de la communauté des hackers notre programme Bug Bounty, que nous étendrons à mesure que l'entreprise grandira. Vous trouverez ci-dessous les réponses aux questions les plus fréquentes concernant son fonctionnement.

Quelles sont les règles du programme Bug Bounty ?

Pour participer au programme, vous devez respecter les règles suivantes :

  • Pendant les tests, vous devez ajouter l'en-tête X-BUGBOUNTY-HACKER: <votre_nom_de_hacker> afin que nous puissions identifier vos requêtes.
  • Seuls les rapports de vulnérabilités non signalées auparavant sont acceptés. En cas de doublons, seul le premier rapporteur ayant respecté ces règles sera récompensé ; s'il ne les respecte pas, l'ordre des signalements, du plus ancien au plus récent, sera suivi.
  • Fournissez des preuves et des informations suffisantes pour que notre équipe d'ingénierie puisse reproduire et corriger la vulnérabilité.
  • N'adoptez aucune conduite illégale ou coercitive en communiquant la vulnérabilité à Bit2Me (menaces, demandes ou tactiques similaires).
  • N'exploitez pas la vulnérabilité de manière à exfiltrer publiquement des informations sensibles, ni n'en tirez profit avant de recevoir la récompense de Bit2Me.
  • Ne provoquez pas la destruction de données ni l'interruption d'aucun service de Bit2Me pendant le processus.
  • Signalez une seule vulnérabilité par demande, sauf si vous devez en enchaîner plusieurs pour maximiser l'impact d'un même type de vulnérabilité.
  • Ne signalez pas une vulnérabilité causée par le même problème sous-jacent qu'une autre pour laquelle une récompense a déjà été payée dans le cadre de ce programme.
  • Plusieurs vulnérabilités causées par un même problème sous-jacent recevront une récompense unique.
  • Une même vulnérabilité reproductible sur plus d'un service ou sous-domaine sera traitée comme une seule vulnérabilité.
  • Il est interdit de publier sur tout média internet une exploitation réussie pendant votre participation au programme.

Que se passe-t-il si la vulnérabilité a déjà été signalée ?

Seul le premier rapporteur de chaque vulnérabilité est récompensé. Tous les rapports reçus sont enregistrés en interne avec leur date et heure de réception.

Si votre rapport est classé comme doublon, nous vous en informerons en précisant la date à laquelle la vulnérabilité a été signalée ou détectée pour la première fois. Si vous n'êtes pas d'accord avec cette classification, vous pouvez demander une révision en répondant à ce même e-mail.

Quels domaines et applications sont couverts par le programme (scope) ?

La recherche de vulnérabilités est limitée aux actifs suivants :

ActifType
bit2me.comDomaine web
account.bit2me.comSous-domaine web
wallet.bit2me.comSous-domaine web
converter.bit2me.comSous-domaine web
explorer.bit2me.comSous-domaine web
gateway.bit2me.comSous-domaine web
Aplicaciones de Bit2MeApplication mobile (Android et iOS)

Quelles vulnérabilités NE seront PAS acceptées ?

Les rapports concernant les cas suivants ne seront pas acceptés :

  • Tout actif hors du périmètre indiqué.
  • Attaques par déni de service distribué (DDoS), telles que les attaques via des botnets ou des outils de flooding. Cependant, les vulnérabilités pouvant entraîner un déni de service (DoS) en raison d'incohérences de code, de services obsolètes ou de bibliothèques générant des boucles cyclomatiques excessives sont acceptées.
  • Énumération de comptes ou d'e-mails.
  • Attaques par force brute.
  • Content spoofing et injection de texte sans capacité de modifier HTML/CSS.
  • Auto-exploitation (par exemple, XSS exécuté avec succès uniquement en local, scripting dans la console, réutilisation de jeton...).
  • En-têtes CORS permissives.
  • Clickjacking avec des actions à impact minimal.
  • Tab-nabbing.
  • Vulnérabilités liées à l'auto-remplissage des formulaires.
  • Absence d'en-têtes ou de drapeaux (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, HTTPOnly, attributs de lien « noopener noreferrer », etc.) n'entraînant pas une exploitation directe.
  • Manque de bonnes pratiques dans la configuration SSL/TLS.
  • Prise en charge de méthodes HTTP comme OPTIONS.
  • Attaques CSRF ne compromettant ni l'authentification ni les opérations critiques (ajouter aux favoris, déconnexion, etc.).
  • Exposition de versions de logiciels ou de services obsolètes.
  • Exposition de répertoires ou fichiers publics à impact minimal (par exemple, robots.txt).
  • Bugs dans des navigateurs rares ou non pris en charge par Bit2Me.
  • Attaques MITM nécessitant un accès physique au dispositif d'un utilisateur.
  • Toute attaque physique contre les installations de Bit2Me ou ses centres de données.
  • Panneaux de connexion accessibles publiquement.
  • Problèmes d'UX ou d'utilisabilité n'impliquant pas de failles de sécurité.
  • Problèmes sans impact sur la sécurité (par exemple, un échec de chargement de page).
  • Ingénierie sociale (phishing, vishing, smishing) contre les employés, fournisseurs, clients ou utilisateurs de Bit2Me.
  • Vulnérabilités déjà connues de nous ou déjà signalées par une autre personne.
  • Autres cas que l'équipe de cybersécurité jugera hors du périmètre du programme.

Comment signaler un bug ?

Suivez ces étapes pour nous envoyer votre rapport :

  1. Envoyez votre rapport par e-mail à bugbounty@bit2me.com.
  2. Incluez le plus grand nombre de preuves possible : titre de la vulnérabilité, description de chaque étape de l'exploitation, outils utilisés, version du navigateur, captures d'écran (ou même vidéo), etc.
  3. Joignez la PoC (preuve de concept), si vous l'avez réalisée, et une explication sur la façon de corriger la vulnérabilité. Cette explication est obligatoire.
  4. Attendez notre réponse dans un délai de **10 jours ouvrables** maximum. Si votre demande est acceptée, et après la signature de l'**accord de confidentialité (NDA)** du programme, nous vous verserons la récompense conformément à la politique de réponses.

Quel est votre délai de réponse et comment la récompense est-elle payée ?

Bit2Me mettra toujours tout en œuvre pour respecter la politique de réponses suivante concernant les demandes envoyées par les participants au programme :

ConceptDétail
Réponse sur l'acceptationMaximum 10 jours ouvrables à compter de la réception du rapport.
Moment du paiementLorsque la vulnérabilité est résolue. Cela peut prendre des jours, voire des semaines.
Conditions de paiementSigner le NDA du programme (fourni avec la communication d'acceptation) et indiquer l'e-mail d'un compte Bit2Me enregistré et dont la vérification d'identité est complétée.
Mode de paiementEn Bitcoin (BTC), sur le compte Bit2Me associé à l'e-mail fourni.

Quel montant puis-je recevoir en récompense ?

Les récompenses varient entre 50 € pour les vulnérabilités de faible criticité et 5 000 € pour les plus critiques. Elles sont attribuées selon notre critère de criticité de la vulnérabilité :

Tabla de recompensas según la criticidad de la vulnerabilidad

Pour les vulnérabilités que notre équipe interne de cybersécurité jugera TRÈS critiques, Bit2Me prévoit une récompense spéciale de 5 000 €.

Quels types de vulnérabilités recherchez-vous ?

Voici quelques exemples des vulnérabilités qui nous intéressent :

  • XSS (à l'exclusion du self-XSS).
  • CSRF (à l'exclusion de ceux impliquant des actions sans impact).
  • Exécution de code à distance.
  • Contournement d'authentification.
  • Injection SQL.
  • Fuite d'informations sensibles.
  • LFI/RFI.
  • Élévation de privilèges.
  • Vulnérabilités pouvant entraîner la perte de fonds ou de biens de l'utilisateur.
  • Vulnérabilités pouvant entraîner la fuite à distance de données confidentielles de l'entreprise.
Qu'est-ce que le Hall of Fame et qui en fait partie ?

C'est la reconnaissance publique de ceux qui ont contribué à la sécurité de Bit2Me. Toutes les personnes ou entités qui signalent des vulnérabilités récompensées apparaîtront ici, si elles le souhaitent. Voici les membres qui, à ce jour, ont signalé une vulnérabilité acceptée :

  • Ch Chakradhar
  • White Coast Security Private Limited
  • Abhishek Pal
  • Javier Andreu
  • Pratik Yadav
  • Sachin Pandey
  • Shashank Jyoti
  • Moein Abas
  • Yash Ahmed Quashim
  • Volodymyr "Bob" Diachenko
  • Fahim Ali
  • Felipe Martinez
  • Taniya & Rohan
  • Shubham Kushwaha
  • Pawan Rawat
  • Akash Hamal
  • Mehedi Hasan
  • Anchal Vij
  • Soumen Jana
  • Rohan
  • Mayank Sahu
  • Kartik Singh
  • Niket Popat
⚠️ IMPORTANT
  • Si le rapport n'inclut pas de PoC valide, la récompense sera déterminée en fonction de la reproductibilité et de la gravité de la vulnérabilité, et son montant pourra être considérablement réduit.
  • Publier sur Internet une exploitation réussie entraînera le refus des futures demandes et la suspension des paiements de récompenses en attente.
  • Pour percevoir la récompense, vous devez avoir un compte Bit2Me avec la vérification d'identité complétée et avoir signé le NDA du programme.
  • N'oubliez pas d'ajouter systématiquement l'en-tête X-BUGBOUNTY-HACKER à vos tests : sans elle, nous ne pourrons pas identifier vos requêtes.

Cet article a-t-il été utile ?

C'est super !

Merci pour votre commentaire

Désolé ! Nous n'avons pas pu vous être utile

Merci pour votre commentaire

Dites-nous comment nous pouvons améliorer cet article !

Sélectionner au moins l'une des raisons
La vérification CAPTCHA est requise.

Commentaires envoyés

Nous apprécions vos efforts et nous allons corriger l'article