In Bit2Me amiamo la cultura hacker: fa parte del DNA della nostra azienda e alcuni di noi partecipano abitualmente a hackathon e competizioni CTF (Capture The Flag). Lavoriamo per costruire la migliore piattaforma di criptovalute del mondo e affinché asset come Bitcoin abbiano una sempre maggiore accettazione nella società.
Come startup, avanziamo a un ritmo molto rapido (aggiornamenti, nuovi prodotti...) e, come qualsiasi team umano, potremmo trascurare qualcosa. Per questo mettiamo a disposizione della comunità hacker il nostro programma Bug Bounty, che amplieremo man mano che l'azienda crescerà. Di seguito risolviamo le domande più frequenti sul suo funzionamento.
- → Quali sono le regole del programma Bug Bounty?
- → Cosa succede se la vulnerabilità è già stata segnalata?
- → Quali domini e applicazioni rientrano nell'ambito del programma (scope)?
- → Quali vulnerabilità NON saranno accettate?
- → Come si segnala un bug?
- → Quanto tempo ci vuole per rispondere e come viene pagata la ricompensa?
- → Quanto posso ricevere come ricompensa?
- → Che tipo di vulnerabilità cercate?
- → Che cos'è la Hall of Fame e chi ne fa parte?
Quali sono le regole del programma Bug Bounty?
Per partecipare al programma devi rispettare le seguenti regole:
- Durante i test devi aggiungere l'header
X-BUGBOUNTY-HACKER: <il_tuo_nome_hacker>in modo da poter identificare le tue richieste. - Si accettano solo segnalazioni di vulnerabilità non precedentemente segnalate. In caso di duplicati, viene sempre ricompensato il primo segnalatore che abbia rispettato queste regole; se non le rispetta, si segue l'ordine di segnalazione, dal più vecchio al più recente.
- Fornisci prove e informazioni sufficienti affinché il nostro team di ingegneri possa riprodurre e risolvere la vulnerabilità.
- Non mostrare alcun tipo di condotta illegale o coercitiva nel comunicare la vulnerabilità a Bit2Me (minacce, richieste o tattiche simili).
- Non sfruttare la vulnerabilità in modo da esfiltrare informazioni sensibili pubblicamente, né trarre profitto da essa prima di ricevere la ricompensa da Bit2Me.
- Non causare la distruzione di dati né l'interruzione di alcun servizio di Bit2Me durante il processo.
- Segnala una sola vulnerabilità per richiesta, a meno che non sia necessario concatenarne diverse per massimizzare l'impatto di uno stesso tipo di vulnerabilità.
- Non segnalare una vulnerabilità causata dallo stesso problema sottostante di un'altra per la quale sia già stata pagata una ricompensa in questo programma.
- Vulnerabilità multiple causate da un medesimo problema sottostante riceveranno una unica ricompensa.
- Una stessa vulnerabilità riproducibile in più di un servizio o sottodominio sarà trattata come un'unica vulnerabilità.
- Non è consentito pubblicare su nessun mezzo di Internet uno sfruttamento riuscito durante la tua partecipazione al programma.
Cosa succede se la vulnerabilità è già stata segnalata?
Viene ricompensato solo il primo segnalatore di ogni vulnerabilità. Tutte le segnalazioni ricevute vengono registrate internamente con la loro data e ora di ricezione.
Se la tua segnalazione viene classificata come duplicato, te lo comunicheremo indicando la data in cui la vulnerabilità è stata segnalata o rilevata per la prima volta. Se non sei d'accordo con questa classificazione, puoi richiedere una revisione rispondendo a quella stessa email.
Quali domini e applicazioni rientrano nell'ambito del programma (scope)?
La ricerca di vulnerabilità è limitata ai seguenti asset:
Quali vulnerabilità NON saranno accettate?
Non saranno accettate segnalazioni sui seguenti casi:
- Qualsiasi asset fuori dallo scope indicato.
- Attacchi Distributed Denial of Service (DDoS), come attacchi tramite botnet o strumenti di flooding. Sono ammesse vulnerabilità che possano produrre una Denial of Service (DoS) per incongruenze di codice, servizi non aggiornati o librerie che generano cicli eccessivi.
- Enumerazione di account o email.
- Attacchi di forza bruta.
- Content spoofing e text injection senza capacità di modificare HTML/CSS.
- Auto-sfruttamento (ad esempio, XSS eseguito con successo solo in locale, scripting in console, riutilizzo di token...).
- Header CORS permissivi.
- Clickjacking con azioni di minimo impatto.
- Tab-nabbing.
- Vulnerabilità legate all'autocompletamento dei moduli.
- Mancanza di header o flag (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, HTTPOnly, attributi di link "noopener noreferrer", ecc.) che non derivino in uno sfruttamento diretto.
- Mancanza di buone pratiche nella configurazione SSL/TLS.
- Supporto per metodi HTTP come OPTIONS.
- Attacchi CSRF che non compromettono l'autenticazione né operazioni critiche (aggiungi ai preferiti, disconnessione, ecc.).
- Esposizione di versioni software o di servizi non aggiornati.
- Esposizione di directory o file pubblici di minimo impatto (ad esempio, robots.txt).
- Bug in browser poco comuni o non supportati da Bit2Me.
- Attacchi MITM che richiedono accesso fisico al dispositivo di un utente.
- Qualsiasi attacco fisico contro le strutture di Bit2Me o i suoi data center.
- Pannelli di login accessibili pubblicamente.
- Problemi di UX o usabilità che non implicano difetti di sicurezza.
- Problemi senza impatto sulla sicurezza (ad esempio, un errore nel caricamento di una pagina).
- Ingegneria sociale (phishing, vishing, smishing) contro dipendenti, fornitori, clienti o utenti di Bit2Me.
- Vulnerabilità già note a noi o già segnalate da un'altra persona.
- Altri casi che il team di cybersecurity ritenga fuori dallo scope del programma.
Come si segnala un bug?
Segui questi passaggi per inviarci il tuo rapporto:
- Invia il tuo rapporto via email a bugbounty@bit2me.com.
- Includi il maggior numero possibile di prove: titolo della vulnerabilità, descrizione di ogni passo dello sfruttamento, strumenti utilizzati, versione del browser, screenshot (o anche video), ecc.
- Allega la PoC (proof of concept), se l'hai realizzata, e una spiegazione di come correggere la vulnerabilità. Questa spiegazione è obbligatoria.
- Attendi la nostra risposta entro un massimo di 10 giorni lavorativi. Se la tua richiesta viene accettata, e dopo la firma dell'accordo di riservatezza (NDA) del programma, ti accrediteremo la ricompensa secondo quanto indicato nella politica di risposta.
Quanto tempo ci vuole per rispondere e come viene pagata la ricompensa?
Bit2Me farà sempre tutto il possibile per rispettare la seguente politica di risposta alle richieste inviate dai partecipanti al programma:
Quanto posso ricevere come ricompensa?
Le ricompense variano da 50 € per vulnerabilità a bassa criticità a 5.000 € per quelle altamente critiche. Vengono assegnate secondo il nostro criterio di criticità della vulnerabilità:

Per le vulnerabilità che il nostro team interno di cybersecurity considererà MOLTO critiche, Bit2Me prevede una ricompensa speciale di 5.000 €.
Che tipo di vulnerabilità cercate?
Questi sono alcuni esempi delle vulnerabilità che ci interessano:
- XSS (escludendo self-XSS).
- CSRF (escludendo quelli che coinvolgono azioni senza impatto).
- Remote Code Execution.
- Authentication Bypass.
- SQL Injection.
- Esfiltrazione di informazioni sensibili.
- LFI/RFI.
- Privilege Escalation.
- Vulnerabilità che possono causare la perdita di fondi o beni dell'utente.
- Vulnerabilità che possono causare la fuoriuscita remota di dati riservati dell'azienda.
Che cos'è la Hall of Fame e chi ne fa parte?
È il riconoscimento pubblico a coloro che hanno contribuito alla sicurezza di Bit2Me. Tutte le persone o entità che segnalano vulnerabilità ricompensate appariranno qui, se lo desiderano. Questi sono i membri che, ad oggi, hanno segnalato una vulnerabilità accettata:
- Ch Chakradhar
- White Coast Security Private Limited
- Abhishek Pal
- Javier Andreu
- Pratik Yadav
- Sachin Pandey
- Shashank Jyoti
- Moein Abas
- Yash Ahmed Quashim
- Volodymyr "Bob" Diachenko
- Fahim Ali
- Felipe Martinez
- Taniya & Rohan
- Shubham Kushwaha
- Pawan Rawat
- Akash Hamal
- Mehedi Hasan
- Anchal Vij
- Soumen Jana
- Rohan
- Mayank Sahu
- Kartik Singh
- Niket Popat
- Se il rapporto non include una PoC valida, la ricompensa verrà decisa in base alla riproducibilità e gravità della vulnerabilità, e il suo importo potrà ridursi significativamente.
- Pubblicare su Internet uno sfruttamento riuscito comporterà la negazione di future richieste e la sospensione dei pagamenti di ricompensa in sospeso.
- Per riscuotere la ricompensa hai bisogno di un account Bit2Me con la verifica dell'identità completata e di aver firmato l'NDA del programma.
- Ricorda di aggiungere sempre l'header X-BUGBOUNTY-HACKER nei tuoi test: senza di esso non potremo identificare le tue richieste.
Questa risposta ti è stata utile?
Fantastico!
Grazie per il tuo feedback
Siamo spiacenti di non poterti essere di aiuto
Grazie per il tuo feedback
Feedback inviato
Apprezziamo il tuo sforzo e cercheremo di correggere l’articolo