Bug bounty da Bit2Me

Modificado em Wed, 12 Ago às 2:09 PM

Na Bit2Me adoramos a cultura hacker. Sentimo-nos muito identificados com esta corrente que faz parte do ADN da nossa empresa. Tanto é assim que alguns de nós participamos em hackathons e eventos de CTF (Capture-The-Flag). Na Bit2Me estamos sempre dispostos a colaborar e organizar eventos alinhados com este pensamento.


Com o objetivo de que a sociedade caminhe para um mundo onde as criptomoedas como o Bitcoin tenham maior aceitação, trabalhamos para construir a melhor plataforma do mundo para criptomoedas.


Isto ajudar-nos-á a transformar o mundo num lugar muito mais justo e democrático, sem o monopólio do dinheiro, como atualmente acontece com o dinheiro dos bancos centrais, no qual alguns escravizam o resto da humanidade pela forma como funciona.


Estamos cientes do ritmo frenético que uma startup como a nossa pode ter (atualizações, novos produtos, ...). Como seres humanos, também estamos cientes de que não somos perfeitos e podemos esquecer-nos de algo.


Por isso, comunidade hacker, este documento é um apelo para vós. Colocamos à vossa disposição o melhor programa de bug bounty que pudemos criar, tendo em conta o tamanho atual da nossa empresa. À medida que crescermos, iremos atualizá-lo.


O que precisa de saber?


Regras do programa

  • Deve adicionar o cabeçalho "X-BUGBOUNTY-HACKER: <o_seu_nome_de_hacker>" ao realizar os testes para que possamos identificar os seus pedidos.
  • Serão aceites apenas relatórios de vulnerabilidades não reportadas anteriormente. Em caso de duplicados, o primeiro informador será sempre recompensado (desde que tenha cumprido as regras aqui expostas; caso contrário, seguir-se-á por ordem de relatório, do mais antigo para o mais recente).
  • Fornecer as evidências e informações suficientes para que a nossa equipa de engenheiros possa reproduzir e solucionar a vulnerabilidade.
  • Não demonstrar qualquer tipo de conduta ilegal ao revelar a vulnerabilidade à Bit2Me, como ameaças, exigências ou outro tipo de tática coerciva.
  • Não explorar a vulnerabilidade de forma a exfiltrar informação sensível publicamente, nem obter benefício da exploração da vulnerabilidade antes da obtenção da recompensa por parte da Bit2Me.
  • Não perpetrar a destruição de dados ou a interrupção de qualquer serviço da Bit2Me durante o processo.
  • Informar apenas uma vulnerabilidade por pedido, a menos que seja necessário encadear vulnerabilidades para maximizar o impacto sobre um tipo de vulnerabilidade.
  • Não informar sobre uma vulnerabilidade causada por um problema subjacente que seja o mesmo que um problema pelo qual já foi paga uma recompensa ao abrigo deste Programa.
  • Várias vulnerabilidades causadas por um problema subjacente receberão uma única recompensa.
  • Uma mesma vulnerabilidade reproduzível em mais de 1 serviço ou subdomínio será tratada como uma única vulnerabilidade.
  • Não é permitida a publicação em qualquer meio da Internet de qualquer exploração realizada com sucesso durante a participação no programa Bug Bounty. A violação desta norma implicará a negação de futuros pedidos a esse membro e a suspensão dos seus pagamentos de recompensa pendentes.


Vulnerabilidades já reportadas

Apenas o primeiro informador de cada vulnerabilidade é recompensado. Todos os relatórios recebidos ficam registados internamente com a sua data e hora de receção.


Se o seu relatório for classificado como duplicado, iremos comunicá-lo indicando a data em que a vulnerabilidade foi reportada ou detetada pela primeira vez. Se não concordar com esta classificação, pode solicitar uma revisão respondendo ao mesmo email.


Âmbito de ação (scope)

Limitámos a área de atuação para a procura de vulnerabilidades aos seguintes domínios / subdomínios:

  • bit2me.com

  • account.bit2me.com

  • wallet.bit2me.com

  • converter.bit2me.com 

  • explorer.bit2me.com

  • gateway.bit2me.com

  • Aplicações Bit2me para Android e iOS

Vulnerabilidades que NÃO serão aceites

  • Todo e qualquer ativo fora do âmbito indicado.
  • Embora sejam permitidas vulnerabilidades que possam produzir uma negação de serviço (DoS), seja por inconsistências de código, por serviços desatualizados na plataforma ou bibliotecas que gerem ciclos ciclomáticos excessivos, as negações de serviço distribuídas (DDoS) ficam fora do âmbito, como ataques através de botnets ou com ferramentas de flooding.
  • Enumeração de contas/emails.
  • Ataques de força bruta.
  • Content spoofing e text injection sem capacidade de modificar HTML/CSS.
  • Autoexploração (como, por exemplo, XSS com sucesso apenas executado localmente, scripting na consola, reutilização de token ...).
  • Cabeçalhos CORS permissivos.
  • Clickjacking com ações de mínimo impacto.
  • Tab-nabbing.
  • Vulnerabilidades relacionadas com autocompletar formulários.
  • Falta de cabeçalhos ou flags (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, HTTPOnly flag, atributos de ligação “noopener noreferrer”, etc.) que não possam resultar numa exploração direta.
  • Falta de boas práticas na configuração SSL/TLS.
  • Suporte para métodos HTTP como OPTIONS.
  • Ataques CSRF sem comprometer a autenticação ou operações críticas (adicionar a favoritos, logout, etc.).
  • Exposição de versões de software ou serviços desatualizados.
  • Exposição de diretórios ou ficheiros públicos (como, por exemplo, robots.txt) de mínimo impacto.
  • Bugs em navegadores incomuns ou em navegadores não suportados pela Bit2Me.
  • Ataques de MITM que exijam acesso físico ao dispositivo de um utilizador.
  • Qualquer ataque físico contra as propriedades da Bit2Me ou os seus centros de dados.
  • Painéis de login acessíveis publicamente.
  • Problemas de UX ou de usabilidade que não implicam falhas de segurança.
  • Problemas que não têm impacto na segurança (por exemplo, falha ao carregar uma página).
  • Engenharia social, phishing, vishing, smishing contra funcionários, fornecedores, clientes ou utilizadores da Bit2Me.
  • Vulnerabilidades já conhecidas por nós ou já reportadas por alguém (a recompensa será para o primeiro informador).
  • Outros…


Como reportar um bug?

Envie o seu relatório para o email: bugbounty@bit2me.com

Inclua o maior número de evidências possível: título da vulnerabilidade explorada, descrição de cada passo na exploração, ferramentas utilizadas na exploração, versão do navegador, anexe capturas de ecrã (ou até vídeo), etc.

Inclua a PoC (prova de conceito), se a realizou. Será obrigatório incluir uma explicação sobre como corrigir a vulnerabilidade reportada.

Espere até 10 dias úteis para que a nossa equipa analise o seu pedido e receba uma resposta sobre se aceitámos o seu pedido. Em caso de aceitação, a recompensa ser-lhe-á paga no prazo estipulado na Política de Respostas (*ver política de respostas).

Política de Respostas

A Bit2Me fará, sempre, todos os esforços para seguir a seguinte política de resposta aos pedidos enviados pelos hackers que participem no nosso programa:

O nosso tempo máximo para respostas sobre a aceitação da vulnerabilidade (a partir da receção do relatório) é de: 10 dias úteis.

O pagamento da recompensa será efetuado quando a vulnerabilidade for resolvida. Este período pode demorar dias, ou até semanas.

Os pagamentos podem ser realizados da seguinte forma:

  • Criptomoedas: O pagamento da recompensa será efetuado em Bitcoin (BTC) para o endereço de carteira que nos fornecer.


Recompensas

As recompensas atribuídas pela Bit2Me variam entre 50€ para vulnerabilidades de baixo impacto e 5.000€ para as altamente críticas.

As recompensas normais serão geridas com base no nosso critério de criticidade da vulnerabilidade:

Para vulnerabilidades que, pela equipa interna de cibersegurança da empresa, considerarmos MUITO críticas, a Bit2Me tem uma recompensa especial de 5.000€.


Nota: Se o relatório não incluir uma PoC (prova de conceito) válida, a classificação da recompensa será decidida de acordo com a reprodutibilidade e gravidade da vulnerabilidade, e o valor da recompensa poderá ser significativamente reduzido


Exemplos de vulnerabilidades que procuramos:

  • XSS (excluindo self-XSS).
  • CSRF (excluindo CSRF que envolvam ações sem impacto).
  • Remote Code Execution.
  • Authentication Bypass.
  • SQL Injection.
  • Filtração de informação sensível.
  • LFI/RFI.
  • Privilege Escalation.
  • Vulnerabilidades que possam causar perda de fundos ou bens do utilizador.
  • Vulnerabilidades que possam causar a filtração de dados confidenciais da empresa remotamente.


Hall of Fame

Todas as pessoas, ou entidades, que notifiquem vulnerabilidades que sejam recompensadas serão publicadas, se assim o desejarem.

Estes são os membros que, até ao dia de hoje, reportaram alguma vulnerabilidade aceite:

  • Ch Chakradhar
  • White Coast Security Private Limited
  • Abhishek Pal
  • Javier Andreu
  • Pratik Yadav
  • Sachin Pandey
  • Shashank Jyoti
  • Moein Abas
  • Yash Ahmed Quashim
  • Volodymyr "Bob" Diachenko
  • Fahim Ali
  • Felipe Martinez
  • Taniya & Rohan
  • Shubham Kushwaha
  • Pawan Rawat
  • Akash Hamal
  • Mehedi Hasan
  • Anchal Vij
  • Soumen Jana
  • Rohan
  • Mayank Sahu
  • Kartik Singh
  • Niket Popat


Este artigo foi útil?

Isso é ótimo!

Obrigado pelo seu feedback

Lamentamos por não termos podido ajudá-lo(a)

Obrigado pelo seu feedback

Diga-nos como podemos melhorar este artigo!

Selecione pelo menos um motivo
A verificação CAPTCHA é obrigatória.

Comentário enviado

Agradecemos o seu esforço e iremos tentar corrigir o artigo