Noi di Bit2Me amiamo la cultura hacker. Ci sentiamo molto identificati con questa corrente che fa parte del DNA della nostra azienda. Tanto è vero che alcuni di noi partecipano a hackathon e giornate di CTF (Capture-The-Flag). Bit2Me è sempre disponibile a collaborare e organizzare eventi allineati con questo pensiero.
Con l'obiettivo che la società si muova verso un mondo in cui le criptovalute come Bitcoin abbiano maggiore accettazione, lavoriamo per costruire la migliore piattaforma al mondo per le criptovalute.
Questo ci aiuterà a rendere il mondo molto più giusto e democratico, senza il monopolio del denaro, come accade attualmente con il denaro delle banche centrali. Un mondo in cui pochi schiavizzano il resto dell'umanità per il modo in cui funziona.
Siamo consapevoli del ritmo frenetico che una startup come la nostra può avere (aggiornamenti, nuovi prodotti, ...). Come esseri umani, siamo anche consapevoli di non essere perfetti e di poter dimenticare qualcosa.
Per questo, comunità hacker, questo documento è un appello a voi. Mettiamo a vostra disposizione il miglior programma di bug bounty che siamo riusciti a creare, tenendo conto delle dimensioni attuali della nostra azienda. Man mano che cresceremo, lo aggiorneremo.
Cosa devi sapere?
- Regole del programma
- Vulnerabilità già segnalate
- Ambito di azione (scope)
- Vulnerabilità che NON saranno accettate
- Come segnalare un bug?
- Politica di risposta
- Ricompense
- Esempi di vulnerabilità che cerchiamo:
- Hall of Fame
Regole del programma
- È necessario aggiungere l'header "X-BUGBOUNTY-HACKER: <il_tuo_nome_da_hacker>" quando si eseguono i test affinché possiamo identificare le tue richieste.
- Saranno accettate solo segnalazioni di vulnerabilità non precedentemente segnalate. In caso di duplicati, verrà sempre ricompensato il primo segnalatore (a condizione che abbia rispettato le regole qui esposte; in mancanza, si seguirà l'ordine di segnalazione dal più vecchio al più recente).
- Fornire prove e informazioni sufficienti affinché il nostro team di ingegneri possa riprodurre e risolvere la vulnerabilità.
- Non mostrare alcun tipo di condotta illegale al momento di rivelare la vulnerabilità a Bit2Me, come minacce, richieste o altre tattiche coercitive.
- Non sfruttare la vulnerabilità in modo tale da esfiltrare pubblicamente informazioni sensibili, né ottenere beneficio dallo sfruttamento della vulnerabilità prima di ricevere la ricompensa da parte di Bit2Me.
- Non perpetrare la distruzione di dati o l'interruzione di alcun servizio di Bit2Me durante il processo.
- Segnalare una sola vulnerabilità per richiesta, a meno che non sia necessario concatenare più vulnerabilità per massimizzare l'impatto su un tipo di vulnerabilità.
- Non segnalare una vulnerabilità causata da un problema sottostante che sia lo stesso problema per il quale è stata pagata una ricompensa nell'ambito di questo Programma.
- Diverse vulnerabilità causate da un problema sottostante riceveranno un'unica ricompensa.
- Una stessa vulnerabilità riproducibile in più di 1 servizio o sottodominio sarà trattata come un'unica vulnerabilità.
- Non è consentita la pubblicazione, su qualsiasi mezzo internet, di qualsiasi sfruttamento realizzato con successo durante la partecipazione al programma Bug Bounty. La violazione di questa norma comporterà il diniego di future richieste a tale membro e la sospensione dei pagamenti di ricompensa in sospeso.
Vulnerabilità già segnalate
Solo il primo segnalatore di ogni vulnerabilità viene ricompensato. Tutte le segnalazioni ricevute vengono registrate internamente con la data e l'ora di ricezione.
Se la tua segnalazione viene classificata come duplicata, te lo comunicheremo indicando la data in cui la vulnerabilità è stata segnalata o rilevata per la prima volta. Se non sei d'accordo con questa classificazione, puoi richiederci una revisione rispondendo alla stessa email.
Ambito di azione (scope)
Abbiamo limitato l'area di azione per la ricerca di vulnerabilità ai seguenti domini / sottodomini:
bit2me.com
account.bit2me.com
wallet.bit2me.com
converter.bit2me.com
explorer.bit2me.com
gateway.bit2me.com
Applicazioni Bit2me per Android e iOS
Vulnerabilità che NON saranno accettate
- Qualsiasi asset al di fuori dello scope indicato.
- Sebbene siano consentite le vulnerabilità che possono causare una Denial of Service (DoS), sia per incongruenze di codice, per servizi non aggiornati sulla piattaforma o librerie che generano eccessivi cicli ciclomotori, sono escluse dall'ambito le Denial of Service distribuite (DDoS), come attacchi tramite botnet o con strumenti di flooding.
- Enumerazione di account/email.
- Attacchi di forza bruta.
- Content spoofing e text injection senza la capacità di modificare HTML/CSS.
- Auto-sfruttamento (ad esempio XSS con successo eseguito solo in locale, scripting nella console, riutilizzo di token...).
- Header CORS permissivi.
- Clickjacking con azioni di minimo impatto.
- Tab-nabbing.
- Vulnerabilità relative al completamento automatico dei moduli.
- Mancanza di header o flag (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, HTTPOnly flag, attributi di collegamento "noopener noreferrer", ecc.) che non possono portare a uno sfruttamento diretto.
- Mancanza di buone pratiche nella configurazione SSL/TLS.
- Supporto per metodi HTTP come OPTIONS.
- Attacchi CSRF senza compromettere l'autenticazione o operazioni critiche (aggiungi ai preferiti, logout, ecc.).
- Esposizione di versioni software o servizi non aggiornati.
- Esposizione di directory o file pubblici (come ad esempio robots.txt) di minimo impatto.
- Bug in browser non comuni o in browser non supportati da Bit2Me.
- Attacchi MITM che richiedono accesso fisico al dispositivo di un utente.
- Qualsiasi attacco fisico contro le proprietà di Bit2me o i suoi data center.
- Pannelli di login accessibili pubblicamente.
- Problemi di UX o usabilità che non implicano difetti di sicurezza.
- Problemi che non hanno impatto sulla sicurezza (ad esempio fallimento nel caricamento di una pagina).
- Ingegneria sociale, phishing, vishing, smishing contro dipendenti, fornitori, clienti o utenti di Bit2Me.
- Vulnerabilità già note a noi o già segnalate da altri (la ricompensa andrà al primo segnalatore).
- Altro…
Come segnalare un bug?
Invia la tua segnalazione all'indirizzo email: bugbounty@bit2me.com
Includi il maggior numero possibile di prove: titolo della vulnerabilità sfruttata, descrizione di ogni passaggio nello sfruttamento, strumenti utilizzati nello sfruttamento, versione del browser, allega screenshot (o anche video), ecc.
Includi la PoC (Proof of Concept), se l'hai realizzata. Sarà obbligatorio includere una spiegazione su come correggere la vulnerabilità segnalata.
Attendi fino a 10 giorni lavorativi affinché il nostro team esamini la tua richiesta e riceva una risposta sull'accettazione della stessa. In caso di accettazione, ti verrà accreditata la ricompensa entro il termine stabilito nella Politica di risposta (*vedi politica di risposta).
Politica di risposta
Bit2Me farà sempre tutto il possibile per seguire la seguente politica di risposta alle richieste inviate dagli hacker che partecipano al nostro programma:
Il nostro tempo massimo per le risposte sull'accettazione della vulnerabilità (dal ricevimento della segnalazione) è di: 10 giorni lavorativi.
Il pagamento della ricompensa verrà effettuato una volta risolta la vulnerabilità. Questo periodo può richiedere giorni, o addirittura settimane.
I pagamenti possono essere effettuati come segue:
Criptovalute: Il pagamento della ricompensa sarà effettuato in Bitcoin (BTC) all'indirizzo del wallet che ci fornirai.
Ricompense
Le ricompense offerte da Bit2Me vanno da 50€ per vulnerabilità di bassa gravità fino a 5.000€ per quelle altamente critiche.
Le ricompense normali saranno gestite in base al nostro criterio di criticità della vulnerabilità:

Per le vulnerabilità che il team interno di cybersecurity dell'azienda considererà MOLTO critiche, Bit2Me prevede una ricompensa speciale di 5.000€.
Nota: Se la segnalazione non include una PoC (Proof of Concept) valida, la valutazione della ricompensa sarà decisa in base alla riproducibilità e alla gravità della vulnerabilità, e l'importo della ricompensa potrà essere ridotto significativamente. |
Esempi di vulnerabilità che cerchiamo:
- XSS (escludendo self-XSS).
- CSRF (escludendo CSRF che coinvolgono azioni senza impatto).
- Remote Code Execution.
- Authentication Bypass.
- SQL Injection.
- Fuga di informazioni sensibili.
- LFI/RFI.
- Privilege Escalation.
- Vulnerabilità che possono causare la perdita di fondi o beni dell'utente.
- Vulnerabilità che possono causare la fuga di dati confidenziali dell'azienda da remoto.
Hall of Fame
Tutte le persone, o entità, che segnalano vulnerabilità che vengono ricompensate saranno pubblicate, se lo desiderano.
Questi sono i membri che, ad oggi, hanno segnalato una vulnerabilità accettata:
- Ch Chakradhar
- White Coast Security Private Limited
- Abhishek Pal
- Javier Andreu
- Pratik Yadav
- Sachin Pandey
- Shashank Jyoti
- Moein Abas
- Yash Ahmed Quashim
- Volodymyr "Bob" Diachenko
- Fahim Ali
- Felipe Martinez
- Taniya & Rohan
- Shubham Kushwaha
- Pawan Rawat
- Akash Hamal
- Mehedi Hasan
- Anchal Vij
- Soumen Jana
- Rohan
- Mayank Sahu
- Kartik Singh
- Niket Popat
Questa risposta ti è stata utile?
Fantastico!
Grazie per il tuo feedback
Siamo spiacenti di non poterti essere di aiuto
Grazie per il tuo feedback
Feedback inviato
Apprezziamo il tuo sforzo e cercheremo di correggere l’articolo