Program Bug Bounty Bit2Me

Zmodyfikowano dnia pt, 25 Wrz o 4:14 PO POŁUDNIU

W Bit2Me uwielbiamy kulturę hakerską: jest ona częścią DNA naszej firmy, a niektórzy z nas regularnie uczestniczą w hackathonach i konkursach CTF (Capture The Flag). Pracujemy nad stworzeniem najlepszej platformy kryptowalutowej na świecie, aby aktywa takie jak Bitcoin zyskiwały coraz większą akceptację w społeczeństwie.

Jako startup rozwijamy się bardzo szybko (aktualizacje, nowe produkty...) i, jak każdy zespół ludzki, możemy coś przeoczyć. Dlatego udostępniamy społeczności hakerskiej nasz program Bug Bounty, który będziemy rozszerzać wraz z rozwojem firmy. Poniżej przedstawiamy odpowiedzi na najczęściej zadawane pytania dotyczące jego działania.

Jakie są zasady programu Bug Bounty?

Aby wziąć udział w programie, musisz spełniać następujące zasady:

  • Podczas testów należy dodać nagłówek X-BUGBOUNTY-HACKER: <twoja_nazwa_hakera>, abyśmy mogli zidentyfikować Twoje zgłoszenia.
  • Akceptowane są tylko zgłoszenia wcześniej niezgłoszonych luk. W przypadku duplikatów, nagradzany jest zawsze pierwszy zgłaszający, który spełnił te zasady; jeśli nie, kolejność zgłoszeń jest zachowana, od najstarszego do najnowszego.
  • Dostarcz wystarczające dowody i informacje, aby nasz zespół inżynierów mógł odtworzyć i naprawić lukę.
  • Nie wykazuj żadnych nielegalnych ani przymusowych zachowań podczas zgłaszania luki w Bit2Me (groźby, żądania lub inne podobne taktyki).
  • Nie wykorzystuj luki w sposób, który prowadziłby do publicznego wycieku poufnych informacji, ani nie czerp z niej korzyści przed otrzymaniem nagrody od Bit2Me.
  • Nie powoduj zniszczenia danych ani przerwania działania żadnej usługi Bit2Me podczas procesu.
  • Zgłaszaj tylko jedną lukę na żądanie, chyba że musisz połączyć kilka, aby zmaksymalizować wpływ tego samego typu luki.
  • Nie zgłaszaj luki spowodowanej tym samym problemem bazowym, za który została już wypłacona nagroda w ramach tego programu.
  • Wiele luk spowodowanych tym samym problemem bazowym otrzyma jedną nagrodę.
  • Ta sama luka możliwa do odtworzenia w więcej niż jednej usłudze lub subdomenie będzie traktowana jako jedna luka.
  • Nie wolno publikować w żadnych mediach internetowych udanej eksploatacji przeprowadzonej podczas Twojego udziału w programie.

Co się stanie, jeśli luka została już zgłoszona?

Nagradzany jest tylko pierwszy zgłaszający każdą lukę. Wszystkie otrzymane zgłoszenia są rejestrowane wewnętrznie z datą i godziną ich otrzymania.

Jeśli Twoje zgłoszenie zostanie sklasyfikowane jako duplikat, poinformujemy Cię o tym, podając datę, kiedy luka została zgłoszona lub wykryta po raz pierwszy. Jeśli nie zgadzasz się z tą klasyfikacją, możesz poprosić o weryfikację, odpowiadając na ten sam e-mail.

Jakie domeny i aplikacje są objęte programem (scope)?

Wyszukiwanie luk jest ograniczone do następujących aktywów:

AktywoTyp
bit2me.comDomena internetowa
account.bit2me.comSubdomena internetowa
wallet.bit2me.comSubdomena internetowa
converter.bit2me.comSubdomena internetowa
explorer.bit2me.comSubdomena internetowa
gateway.bit2me.comSubdomena internetowa
Aplikacje Bit2MeAplikacja mobilna (Android i iOS)

Jakie luki NIE będą akceptowane?

Nie będą akceptowane zgłoszenia dotyczące następujących przypadków:

  • Dowolne aktywo poza wskazanym zakresem.
  • Rozproszone ataki typu odmowa usługi (DDoS), takie jak ataki za pomocą botnetów lub narzędzi do zalewania. Akceptowane są luki, które mogą spowodować odmowę usługi (DoS) z powodu niespójności kodu, nieaktualnych usług lub bibliotek generujących nadmierne pętle cykliczne.
  • Enumeracja kont lub adresów e-mail.
  • Ataki siłowe (brute force).
  • Fałszowanie treści (content spoofing) i wstrzykiwanie tekstu bez możliwości modyfikacji HTML/CSS.
  • Autoeksploatacja (np. XSS pomyślnie wykonany tylko lokalnie, skryptowanie w konsoli, ponowne użycie tokena...).
  • Permisywne nagłówki CORS.
  • Clickjacking z działaniami o minimalnym wpływie.
  • Tab-nabbing.
  • Luki związane z autouzupełnianiem formularzy.
  • Brak nagłówków lub flag (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, HTTPOnly, atrybuty linków «noopener noreferrer» itp.), które nie prowadzą do bezpośredniej eksploatacji.
  • Brak dobrych praktyk w konfiguracji SSL/TLS.
  • Obsługa metod HTTP, takich jak OPTIONS.
  • Ataki CSRF, które nie naruszają uwierzytelniania ani krytycznych operacji (dodawanie do ulubionych, wylogowanie itp.).
  • Ujawnienie nieaktualnych wersji oprogramowania lub usług.
  • Ujawnienie publicznych katalogów lub plików o minimalnym wpływie (np. robots.txt).
  • Błędy w rzadkich lub nieobsługiwanych przez Bit2Me przeglądarkach.
  • Ataki MITM, które wymagają fizycznego dostępu do urządzenia użytkownika.
  • Wszelkie ataki fizyczne na obiekty Bit2Me lub jego centra danych.
  • Publicznie dostępne panele logowania.
  • Problemy z UX lub użytecznością, które nie wiążą się z błędami bezpieczeństwa.
  • Problemy bez wpływu na bezpieczeństwo (np. błąd ładowania strony).
  • Inżynieria społeczna (phishing, vishing, smishing) przeciwko pracownikom, dostawcom, klientom lub użytkownikom Bit2Me.
  • Luki już nam znane lub zgłoszone przez inną osobę.
  • Inne przypadki, które zespół ds. cyberbezpieczeństwa uzna za wykraczające poza zakres programu.

Jak zgłosić błąd?

Wykonaj następujące kroki, aby wysłać nam swój raport:

  1. Wyślij swój raport e-mailem na adres bugbounty@bit2me.com.
  2. Dołącz jak najwięcej dowodów: tytuł luki, opis każdego kroku eksploitacji, użyte narzędzia, wersję przeglądarki, zrzuty ekranu (a nawet wideo) itp.
  3. Dołącz PoC (proof of concept), jeśli ją wykonałeś, oraz wyjaśnienie, jak naprawić lukę. To wyjaśnienie jest obowiązkowe.
  4. Oczekuj naszej odpowiedzi w ciągu maksymalnie 10 dni roboczych. Jeśli Twoje zgłoszenie zostanie zaakceptowane, a po podpisaniu umowy o poufności (NDA) programu, wypłacimy Ci nagrodę zgodnie z polityką odpowiedzi.

Jak długo trwa odpowiedź i jak wypłacana jest nagroda?

Bit2Me zawsze będzie dokładać wszelkich starań, aby przestrzegać następującej polityki odpowiedzi na zgłoszenia wysłane przez uczestników programu:

KoncepcjaSzczegóły
Odpowiedź dotycząca akceptacjiMaksymalnie 10 dni roboczych od otrzymania raportu.
Moment płatnościPo usunięciu luki. Może to potrwać dni, a nawet tygodnie.
Wymagania dotyczące płatnościPodpisanie NDA programu (udostępnianego wraz z komunikatem o akceptacji) oraz podanie adresu e-mail zarejestrowanego konta Bit2Me z zakończoną weryfikacją tożsamości.
Forma płatnościW Bitcoinach (BTC), na konto Bit2Me powiązane z podanym adresem e-mail.

Ile mogę otrzymać jako nagrodę?

Nagrody wahają się od 50 € za luki o niskiej krytyczności do 5 000 € za luki o wysokiej krytyczności. Są one przypisywane zgodnie z naszymi kryteriami krytyczności luki:

Tabela nagród w zależności od krytyczności luki

W przypadku luk, które nasz wewnętrzny zespół ds. cyberbezpieczeństwa uzna za BARDZO krytyczne, Bit2Me oferuje specjalną nagrodę w wysokości 5 000 €.

Jakiego rodzaju luk szukacie?

Oto kilka przykładów luk, które nas interesują:

  • XSS (z wyłączeniem self-XSS).
  • CSRF (z wyłączeniem tych, które dotyczą działań bez wpływu).
  • Zdalne wykonanie kodu (Remote Code Execution).
  • Ominięcie uwierzytelniania (Authentication Bypass).
  • Wstrzyknięcie SQL (SQL Injection).
  • Wyciek wrażliwych informacji.
  • LFI/RFI.
  • Eskalacja uprawnień (Privilege Escalation).
  • Luki, które mogą spowodować utratę środków lub majątku użytkownika.
  • Luki, które mogą spowodować zdalny wyciek poufnych danych firmy.
Czym jest Hall of Fame i kto do niego należy?

To publiczne uznanie dla tych, którzy przyczynili się do bezpieczeństwa Bit2Me. Wszystkie osoby lub podmioty, które zgłoszą nagrodzone luki, zostaną tutaj opublikowane, jeśli sobie tego życzą. Oto członkowie, którzy do tej pory zgłosili zaakceptowane luki:

  • Ch Chakradhar
  • White Coast Security Private Limited
  • Abhishek Pal
  • Javier Andreu
  • Pratik Yadav
  • Sachin Pandey
  • Shashank Jyoti
  • Moein Abas
  • Yash Ahmed Quashim
  • Volodymyr "Bob" Diachenko
  • Fahim Ali
  • Felipe Martinez
  • Taniya & Rohan
  • Shubham Kushwaha
  • Pawan Rawat
  • Akash Hamal
  • Mehedi Hasan
  • Anchal Vij
  • Soumen Jana
  • Rohan
  • Mayank Sahu
  • Kartik Singh
  • Niket Popat
⚠️ WAŻNE
  • Jeśli raport nie zawiera ważnego PoC, nagroda zostanie ustalona na podstawie odtwarzalności i krytyczności luki, a jej wysokość może zostać znacznie zmniejszona.
  • Opublikowanie udanej eksploatacji w Internecie spowoduje odrzucenie przyszłych zgłoszeń i wstrzymanie oczekujących wypłat nagród.
  • Aby odebrać nagrodę, potrzebujesz konta Bit2Me z zakończoną weryfikacją tożsamości i podpisanego NDA programu.
  • Pamiętaj, aby zawsze dodawać nagłówek X-BUGBOUNTY-HACKER w swoich testach: bez niego nie będziemy w stanie zidentyfikować Twoich zgłoszeń.

Czy ten artykuł był pomocny?

To wspaniale!

Dziękujemy za opinię

Przepraszamy, że nie udało nam się pomóc!

Dziękujemy za opinię

Daj nam znać, jak możemy ulepszyć ten artykuł!

Wybierz co najmniej jeden powód
Wymagana weryfikacja captcha.

Wysłano opinię

Doceniamy Twój wysiłek i postaramy się naprawić artykuł