Program Bug Bounty Bit2Me

Zmodyfikowano dnia śr, 12 Sie o 2:11 PO POŁUDNIU

W Bit2Me uwielbiamy kulturę hakerów. Czujemy się bardzo związani z tym nurtem, który stanowi część DNA naszej firmy. Do tego stopnia, że niektórzy z nas uczestniczą w hackathonach i wydarzeniach CTF (Capture-The-Flag). Bit2Me zawsze jest gotowe do współpracy i organizacji wydarzeń zgodnych z tą ideologią.

Aby społeczeństwo zmierzało w kierunku świata, w którym kryptowaluty takie jak Bitcoin cieszą się większą akceptacją, pracujemy nad budową najlepszej platformy kryptowalutowej na świecie.

Pomoże nam to stworzyć świat znacznie bardziej sprawiedliwy i demokratyczny, bez monopolu pieniądza, jaki obecnie występuje w przypadku pieniądza banków centralnych. Świat, w którym nieliczni zniewalają resztę ludzkości poprzez jego funkcjonowanie.

Jesteśmy świadomi szalonego tempa, jakie może mieć startup taki jak nasz (aktualizacje, nowe produkty...). Jako ludzie jesteśmy również świadomi, że nie jesteśmy doskonali i możemy o czymś zapomnieć.

Dlatego, społeczności hakerów, ten dokument jest apelem do Was. Udostępniamy Wam najlepszy program bug bounty, jaki udało nam się stworzyć, biorąc pod uwagę obecną wielkość naszej firmy. W miarę naszego rozwoju będziemy go aktualizować.


Co musisz wiedzieć?


Zasady programu

  • Musisz dodać nagłówek "X-BUGBOUNTY-HACKER: <twoja_nazwa_hakera>" podczas wykonywania testów, abyśmy mogli zidentyfikować Twoje zgłoszenia.
  • Akceptowane będą wyłącznie zgłoszenia luk, które nie zostały wcześniej zgłoszone. W przypadku duplikatów, nagroda zawsze zostanie przyznana pierwszemu zgłaszającemu (pod warunkiem, że spełnił on przedstawione tutaj zasady; w przeciwnym razie zgłoszenia będą rozpatrywane od najstarszego do najnowszego).
  • Dostarcz wystarczające dowody i informacje, aby nasz zespół inżynierów mógł odtworzyć i naprawić lukę.
  • Nie wykazuj żadnych nielegalnych zachowań podczas ujawniania luki Bit2me, takich jak groźby, pozwy sądowe lub inne taktyki przymusu.
  • Nie wykorzystuj luki w sposób, który mógłby publicznie ujawnić wrażliwe informacje, ani nie czerp korzyści z wykorzystania luki przed otrzymaniem nagrody od Bit2me.
  • Nie dopuszczaj się niszczenia danych ani zakłócania działania jakiejkolwiek usługi Bit2me w trakcie procesu.
  • Zgłaszaj tylko jedną lukę na zgłoszenie, chyba że konieczne jest połączenie luk w celu maksymalizacji wpływu na dany typ luki.
  • Nie zgłaszaj luki spowodowanej problemem podstawowym, który jest taki sam jak problem, za który wypłacono już nagrodę w ramach tego Programu.
  • Wiele luk spowodowanych tym samym problemem podstawowym otrzyma pojedynczą nagrodę.
  • Ta sama luka, którą można odtworzyć w więcej niż jednej usłudze lub subdomenie, będzie traktowana jako pojedyncza luka.
  • Nie jest dozwolone publikowanie w jakimkolwiek medium internetowym jakiegokolwiek udanego wykorzystania podczas udziału w programie Bug Bounty. Naruszenie tej zasady spowoduje odrzucenie przyszłych zgłoszeń od danego członka i wstrzymanie jego oczekujących wypłat nagród.


Już zgłoszone luki

Nagroda jest przyznawana wyłącznie pierwszemu zgłaszającemu każdą lukę. Wszystkie otrzymane zgłoszenia są wewnętrznie rejestrowane wraz z datą i godziną ich otrzymania.


Jeśli Twoje zgłoszenie zostanie zaklasyfikowane jako duplikat, poinformujemy Cię o tym, podając datę, kiedy luka została zgłoszona lub po raz pierwszy wykryta. Jeśli nie zgadzasz się z tą klasyfikacją, możesz poprosić o ponowne rozpatrzenie, odpowiadając na tę samą wiadomość e-mail.


Zakres działania (scope)

Ograniczyliśmy obszar działania w zakresie poszukiwania luk do następujących domen / subdomen:

  • bit2me.com

  • account.bit2me.com

  • wallet.bit2me.com

  • converter.bit2me.com 

  • explorer.bit2me.com

  • gateway.bit2me.com

  • Aplikacje Bit2me na Androida i iOS

Luki, które NIE będą akceptowane

  • Wszelkie zasoby poza wskazanym zakresem (scope).
  • Chociaż luki, które mogą prowadzić do odmowy usługi (DoS), są dozwolone – czy to z powodu niespójności kodu, nieaktualnych usług na platformie, czy bibliotek generujących nadmierne pętle cyklometryczne – poza zakresem pozostają rozproszone ataki odmowy usługi (DDoS), takie jak ataki za pośrednictwem botnetów lub narzędzi typu flooding.
  • Enumeracja kont/adresów e-mail.
  • Ataki brute-force.
  • Content spoofing i wstrzykiwanie tekstu bez możliwości modyfikacji HTML/CSS.
  • Samowykorzystanie (np. udany XSS wykonany tylko lokalnie, skryptowanie w konsoli, ponowne użycie tokena...).
  • Permisywne nagłówki CORS.
  • Clickjacking z działaniami o minimalnym wpływie.
  • Tab-nabbing.
  • Luki związane z autouzupełnianiem formularzy.
  • Brak nagłówków lub flag (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, flaga HTTPOnly, atrybuty linków "noopener noreferrer" itp.), które nie mogą prowadzić do bezpośredniego wykorzystania.
  • Brak dobrych praktyk w konfiguracji SSL/TLS.
  • Obsługa metod HTTP, takich jak OPTIONS.
  • Ataki CSRF bez naruszania uwierzytelniania lub krytycznych operacji (dodawanie do ulubionych, wylogowanie itp.).
  • Ujawnienie nieaktualnych wersji oprogramowania lub usług.
  • Ujawnienie publicznych katalogów lub plików (np. robots.txt) o minimalnym wpływie.
  • Błędy w nietypowych przeglądarkach lub przeglądarkach nieobsługiwanych przez Bit2Me.
  • Ataki MITM wymagające fizycznego dostępu do urządzenia użytkownika.
  • Wszelkie ataki fizyczne na własność Bit2me lub jej centra danych.
  • Publicznie dostępne panele logowania.
  • Problemy UX lub użyteczności, które nie oznaczają błędów bezpieczeństwa.
  • Problemy, które nie mają wpływu na bezpieczeństwo (np. błąd ładowania strony).
  • Inżynieria społeczna, phishing, vishing, smishing przeciwko pracownikom, dostawcom, klientom lub użytkownikom Bit2Me.
  • Luki już nam znane lub zgłoszone przez kogoś innego (nagroda zostanie przyznana pierwszemu zgłaszającemu).
  • Inne…


Jak zgłosić błąd?

Wyślij swoje zgłoszenie na adres e-mail: bugbounty@bit2me.com

Dołącz jak najwięcej dowodów: tytuł wykorzystanej luki, opis każdego kroku eksploatacji, użyte narzędzia, wersję przeglądarki, załącz zrzuty ekranu (lub nawet wideo) itp.

Dołącz PoC (proof of concept), jeśli go wykonałeś. Obowiązkowe będzie dołączenie wyjaśnienia, jak naprawić zgłoszoną lukę.

Poczekaj do 10 dni roboczych, aż nasz zespół rozpatrzy Twoje zgłoszenie i otrzymasz odpowiedź, czy zostało ono zaakceptowane. W przypadku akceptacji, nagroda zostanie wypłacona w terminie określonym w Polityce odpowiedzi (*patrz polityka odpowiedzi).

Polityka odpowiedzi

Bit2Me zawsze dołoży wszelkich starań, aby przestrzegać następującej polityki odpowiedzi na zgłoszenia wysyłane przez hakerów uczestniczących w naszym programie:

Nasz maksymalny czas na odpowiedź dotyczącą akceptacji luki (od otrzymania zgłoszenia) wynosi: 10 dni roboczych

Wypłata nagrody nastąpi po usunięciu luki. Okres ten może trwać dni, a nawet tygodnie.

Płatności mogą być realizowane w następujący sposób:

  • Kryptowaluty: Wypłata nagrody zostanie dokonana w Bitcoin (BTC) na wskazany przez Ciebie adres portfela.


Nagrody

Nagrody przyznawane przez Bit2Me wahają się od 50€ za luki o niskim priorytecie do 5.000€ za luki o wysokim znaczeniu krytycznym.

Standardowe nagrody będą przyznawane na podstawie naszego kryterium krytyczności luki:

W przypadku luk, które wewnętrzny zespół ds. cyberbezpieczeństwa firmy uzna za BARDZO krytyczne, Bit2Me przewiduje specjalną nagrodę w wysokości 5.000€.


Uwaga: Jeśli zgłoszenie nie zawiera ważnego PoC (proof of concept), ocena nagrody zostanie ustalona na podstawie możliwości odtworzenia i poważności luki, a wysokość nagrody może zostać znacząco zmniejszona.


Przykłady luk, których szukamy:

  • XSS (z wyłączeniem self-XSS).
  • CSRF (z wyłączeniem CSRF obejmujących działania bez wpływu).
  • Remote Code Execution.
  • Authentication Bypass.
  • SQL Injection.
  • Wyciek wrażliwych informacji.
  • LFI/RFI.
  • Privilege Escalation.
  • Luki, które mogą spowodować utratę środków lub aktywów użytkownika.
  • Luki, które mogą spowodować zdalny wyciek poufnych danych firmy.


Hall of Fame

Wszystkie osoby lub podmioty, które zgłoszą luki i zostaną za nie nagrodzone, zostaną opublikowane, jeśli sobie tego życzą.

Oto członkowie, którzy do dziś zgłosili zaakceptowaną lukę:

  • Ch Chakradhar
  • White Coast Security Private Limited
  • Abhishek Pal
  • Javier Andreu
  • Pratik Yadav
  • Sachin Pandey
  • Shashank Jyoti
  • Moein Abas
  • Yash Ahmed Quashim
  • Volodymyr "Bob" Diachenko
  • Fahim Ali
  • Felipe Martinez
  • Taniya & Rohan
  • Shubham Kushwaha
  • Pawan Rawat
  • Akash Hamal
  • Mehedi Hasan
  • Anchal Vij
  • Soumen Jana
  • Rohan
  • Mayank Sahu
  • Kartik Singh
  • Niket Popat


Czy ten artykuł był pomocny?

To wspaniale!

Dziękujemy za opinię

Przepraszamy, że nie udało nam się pomóc!

Dziękujemy za opinię

Daj nam znać, jak możemy ulepszyć ten artykuł!

Wybierz co najmniej jeden powód
Wymagana weryfikacja captcha.

Wysłano opinię

Doceniamy Twój wysiłek i postaramy się naprawić artykuł