Bug bounty di Bit2Me

Modificato il Ven, 25 Set alle 4:17 PM

In Bit2Me amiamo la cultura hacker: fa parte del DNA della nostra azienda e alcuni di noi partecipano abitualmente a hackathon e competizioni CTF (Capture The Flag). Lavoriamo per costruire la migliore piattaforma di criptovalute del mondo e affinché asset come Bitcoin abbiano una sempre maggiore accettazione nella società.

Come startup, avanziamo a un ritmo molto rapido (aggiornamenti, nuovi prodotti...) e, come qualsiasi team umano, potremmo trascurare qualcosa. Per questo mettiamo a disposizione della comunità hacker il nostro programma Bug Bounty, che amplieremo man mano che l'azienda crescerà. Di seguito risolviamo le domande più frequenti sul suo funzionamento.

Quali sono le regole del programma Bug Bounty?

Per partecipare al programma devi rispettare le seguenti regole:

  • Durante i test devi aggiungere l'header X-BUGBOUNTY-HACKER: <il_tuo_nome_hacker> in modo da poter identificare le tue richieste.
  • Si accettano solo segnalazioni di vulnerabilità non precedentemente segnalate. In caso di duplicati, viene sempre ricompensato il primo segnalatore che abbia rispettato queste regole; se non le rispetta, si segue l'ordine di segnalazione, dal più vecchio al più recente.
  • Fornisci prove e informazioni sufficienti affinché il nostro team di ingegneri possa riprodurre e risolvere la vulnerabilità.
  • Non mostrare alcun tipo di condotta illegale o coercitiva nel comunicare la vulnerabilità a Bit2Me (minacce, richieste o tattiche simili).
  • Non sfruttare la vulnerabilità in modo da esfiltrare informazioni sensibili pubblicamente, né trarre profitto da essa prima di ricevere la ricompensa da Bit2Me.
  • Non causare la distruzione di dati né l'interruzione di alcun servizio di Bit2Me durante il processo.
  • Segnala una sola vulnerabilità per richiesta, a meno che non sia necessario concatenarne diverse per massimizzare l'impatto di uno stesso tipo di vulnerabilità.
  • Non segnalare una vulnerabilità causata dallo stesso problema sottostante di un'altra per la quale sia già stata pagata una ricompensa in questo programma.
  • Vulnerabilità multiple causate da un medesimo problema sottostante riceveranno una unica ricompensa.
  • Una stessa vulnerabilità riproducibile in più di un servizio o sottodominio sarà trattata come un'unica vulnerabilità.
  • Non è consentito pubblicare su nessun mezzo di Internet uno sfruttamento riuscito durante la tua partecipazione al programma.

Cosa succede se la vulnerabilità è già stata segnalata?

Viene ricompensato solo il primo segnalatore di ogni vulnerabilità. Tutte le segnalazioni ricevute vengono registrate internamente con la loro data e ora di ricezione.

Se la tua segnalazione viene classificata come duplicato, te lo comunicheremo indicando la data in cui la vulnerabilità è stata segnalata o rilevata per la prima volta. Se non sei d'accordo con questa classificazione, puoi richiedere una revisione rispondendo a quella stessa email.

Quali domini e applicazioni rientrano nell'ambito del programma (scope)?

La ricerca di vulnerabilità è limitata ai seguenti asset:

AssetTipo
bit2me.comDominio web
account.bit2me.comSottodominio web
wallet.bit2me.comSottodominio web
converter.bit2me.comSottodominio web
explorer.bit2me.comSottodominio web
gateway.bit2me.comSottodominio web
Applicazioni di Bit2MeApp mobile (Android e iOS)

Quali vulnerabilità NON saranno accettate?

Non saranno accettate segnalazioni sui seguenti casi:

  • Qualsiasi asset fuori dallo scope indicato.
  • Attacchi Distributed Denial of Service (DDoS), come attacchi tramite botnet o strumenti di flooding. Sono ammesse vulnerabilità che possano produrre una Denial of Service (DoS) per incongruenze di codice, servizi non aggiornati o librerie che generano cicli eccessivi.
  • Enumerazione di account o email.
  • Attacchi di forza bruta.
  • Content spoofing e text injection senza capacità di modificare HTML/CSS.
  • Auto-sfruttamento (ad esempio, XSS eseguito con successo solo in locale, scripting in console, riutilizzo di token...).
  • Header CORS permissivi.
  • Clickjacking con azioni di minimo impatto.
  • Tab-nabbing.
  • Vulnerabilità legate all'autocompletamento dei moduli.
  • Mancanza di header o flag (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, HTTPOnly, attributi di link "noopener noreferrer", ecc.) che non derivino in uno sfruttamento diretto.
  • Mancanza di buone pratiche nella configurazione SSL/TLS.
  • Supporto per metodi HTTP come OPTIONS.
  • Attacchi CSRF che non compromettono l'autenticazione né operazioni critiche (aggiungi ai preferiti, disconnessione, ecc.).
  • Esposizione di versioni software o di servizi non aggiornati.
  • Esposizione di directory o file pubblici di minimo impatto (ad esempio, robots.txt).
  • Bug in browser poco comuni o non supportati da Bit2Me.
  • Attacchi MITM che richiedono accesso fisico al dispositivo di un utente.
  • Qualsiasi attacco fisico contro le strutture di Bit2Me o i suoi data center.
  • Pannelli di login accessibili pubblicamente.
  • Problemi di UX o usabilità che non implicano difetti di sicurezza.
  • Problemi senza impatto sulla sicurezza (ad esempio, un errore nel caricamento di una pagina).
  • Ingegneria sociale (phishing, vishing, smishing) contro dipendenti, fornitori, clienti o utenti di Bit2Me.
  • Vulnerabilità già note a noi o già segnalate da un'altra persona.
  • Altri casi che il team di cybersecurity ritenga fuori dallo scope del programma.

Come si segnala un bug?

Segui questi passaggi per inviarci il tuo rapporto:

  1. Invia il tuo rapporto via email a bugbounty@bit2me.com.
  2. Includi il maggior numero possibile di prove: titolo della vulnerabilità, descrizione di ogni passo dello sfruttamento, strumenti utilizzati, versione del browser, screenshot (o anche video), ecc.
  3. Allega la PoC (proof of concept), se l'hai realizzata, e una spiegazione di come correggere la vulnerabilità. Questa spiegazione è obbligatoria.
  4. Attendi la nostra risposta entro un massimo di 10 giorni lavorativi. Se la tua richiesta viene accettata, e dopo la firma dell'accordo di riservatezza (NDA) del programma, ti accrediteremo la ricompensa secondo quanto indicato nella politica di risposta.

Quanto tempo ci vuole per rispondere e come viene pagata la ricompensa?

Bit2Me farà sempre tutto il possibile per rispettare la seguente politica di risposta alle richieste inviate dai partecipanti al programma:

ConcettoDettaglio
Risposta sull'accettazioneMassimo 10 giorni lavorativi dalla ricezione del rapporto.
Momento del pagamentoQuando la vulnerabilità sarà risolta. Potrebbe richiedere giorni o anche settimane.
Requisiti per il pagamentoFirmare l'NDA del programma (viene fornito insieme alla comunicazione di accettazione) e indicare l'email di un account Bit2Me registrato e con la verifica dell'identità completata.
Metodo di pagamentoIn Bitcoin (BTC), sull'account Bit2Me associato all'email fornita.

Quanto posso ricevere come ricompensa?

Le ricompense variano da 50 € per vulnerabilità a bassa criticità a 5.000 € per quelle altamente critiche. Vengono assegnate secondo il nostro criterio di criticità della vulnerabilità:

Tabella delle ricompense in base alla criticità della vulnerabilità

Per le vulnerabilità che il nostro team interno di cybersecurity considererà MOLTO critiche, Bit2Me prevede una ricompensa speciale di 5.000 €.

Che tipo di vulnerabilità cercate?

Questi sono alcuni esempi delle vulnerabilità che ci interessano:

  • XSS (escludendo self-XSS).
  • CSRF (escludendo quelli che coinvolgono azioni senza impatto).
  • Remote Code Execution.
  • Authentication Bypass.
  • SQL Injection.
  • Esfiltrazione di informazioni sensibili.
  • LFI/RFI.
  • Privilege Escalation.
  • Vulnerabilità che possono causare la perdita di fondi o beni dell'utente.
  • Vulnerabilità che possono causare la fuoriuscita remota di dati riservati dell'azienda.
Che cos'è la Hall of Fame e chi ne fa parte?

È il riconoscimento pubblico a coloro che hanno contribuito alla sicurezza di Bit2Me. Tutte le persone o entità che segnalano vulnerabilità ricompensate appariranno qui, se lo desiderano. Questi sono i membri che, ad oggi, hanno segnalato una vulnerabilità accettata:

  • Ch Chakradhar
  • White Coast Security Private Limited
  • Abhishek Pal
  • Javier Andreu
  • Pratik Yadav
  • Sachin Pandey
  • Shashank Jyoti
  • Moein Abas
  • Yash Ahmed Quashim
  • Volodymyr "Bob" Diachenko
  • Fahim Ali
  • Felipe Martinez
  • Taniya & Rohan
  • Shubham Kushwaha
  • Pawan Rawat
  • Akash Hamal
  • Mehedi Hasan
  • Anchal Vij
  • Soumen Jana
  • Rohan
  • Mayank Sahu
  • Kartik Singh
  • Niket Popat
⚠️ IMPORTANTE
  • Se il rapporto non include una PoC valida, la ricompensa verrà decisa in base alla riproducibilità e gravità della vulnerabilità, e il suo importo potrà ridursi significativamente.
  • Pubblicare su Internet uno sfruttamento riuscito comporterà la negazione di future richieste e la sospensione dei pagamenti di ricompensa in sospeso.
  • Per riscuotere la ricompensa hai bisogno di un account Bit2Me con la verifica dell'identità completata e di aver firmato l'NDA del programma.
  • Ricorda di aggiungere sempre l'header X-BUGBOUNTY-HACKER nei tuoi test: senza di esso non potremo identificare le tue richieste.

Questa risposta ti è stata utile?

Fantastico!

Grazie per il tuo feedback

Siamo spiacenti di non poterti essere di aiuto

Grazie per il tuo feedback

Facci sapere come possiamo migliorare questo articolo!

Seleziona almeno uno dei motivi
La verifica CAPTCHA è richiesta.

Feedback inviato

Apprezziamo il tuo sforzo e cercheremo di correggere l’articolo