آسیب‌پذیری‌ها رو پیدا کن و پاداش بگیر

به شما در امن تر کردن این مسیر نیاز داریم!

ثبت گزارش باگ

لطفاً قبل از ارسال گزارش، قوانین و شرایط را مطالعه کنید.

01

درباره برنامه

برنامه باگ بانتی ما به محققان امنیتی این فرصت را می‌دهد تا آسیب‌پذیری‌های امنیتی سرویس‌های ما را شناسایی کنند و در ازای آن پاداش‌های ارزشمندی دریافت نمایند.

ما از همکاری با جامعه امنیتی استقبال می‌کنیم و متعهد به پاسخگویی سریع و پرداخت منصفانه پاداش‌ها هستیم.

02

دسته‌بندی باگ‌ها و پاداش‌ها

حیاتی (Vital)

RCE on vital servers, Mass Defacement

بحرانی (Critical)

RCE, Advance SQL Injection, Unauthorized Access to Read and Write Sensitive Data of All Users

تا ۹۰ میلیون
بالا (High)

Account TakeOver, Race Condition (Financial transactions, discount code), Double spending, SSRF (Internal High Impact)

تا ۴۵ میلیون
متوسط (Medium)

XSS, Open Redirect (GET-Based), Disruption of Service (does not include DOS/DDOS)

تا ۱۵ میلیون

میزان دقیق پاداش بر اساس شدت، تأثیر و کیفیت گزارش تعیین می‌شود.

03

حوزه‌های تحت پوشش

برنامه باگ بانتی ما شامل سرویس‌های زیر می‌شود:

bash@basalam-bugbounty:~$
04

آسیب‌پذیری‌های غیرقابل قبول

  • مواردی مثل استفاده از چندباره از کوپن در خریدها، خرید از غرفه خود و ... جزو فراد محاسبه می‌شود و بانتی داده نمی‌شود.
  • در آسیب پذیری‌های XSS حتما نیاز به سناریو یا هایجک توکن حساس کاربر می‌باشد و صرفا پیلود قابل قبول نیست.
  • آسیب پذیری‌هایی مانند IDOR که اطلاعات پابلیک یوزرها و غرفه داران را شامل شود.
  • آسیب‌پذیری‌هایی که منجر به SMS Bombing و Email Flooding میشود.
  • سناریوهایی که پس از انجام فرایند سیستمی به صورت انسانی عملیاتی انجام می‌شود که همراه با چک کردن داده هاست (توسط ادمین، مدیر کمپین، واحد مالی و ... ).
  • آسیب‌پذیری‌های XSS که فقط روی دستگاه مهاجم Render شود.
  • هرگونه اضافه شدن دیتای اضافی به دیتابیس که سناریوی مخربی نداشته باشد.
  • تمامی مواردی که اختلال یا باگ با ابزارهای Load Test ایجاد شود.
05

شرایط و قوانین

  1. 1. مستندات لازم (تصاویر، فیلم، کدها، PoC و...) جهت دسترسی و استفاده از آسیب‌‎پذیری به همراه ابزارهای لازم به‌ طور کامل بارگذاری شود.
  2. 2. اولین گزارش‌دهنده یک آسیب‌پذیری پاداش می‌گیرد (First-Come-First-Served) و بعد از آن جزو موارد Duplicate قرار میگیرد.
  3. 3. آزمایش‌ها نباید بر کاربران واقعی تأثیر بگذارد (فقط از حساب‌های تستی استفاده شود).
  4. 4. هرگونه سوءاستفاده از آسیب‌پذیری‌ها برای مقاصد مخرب ممنوع است و پیگرد قانونی دارد.
  5. 5. تنها آسیب‌پذیری‌های شامل اکسپلویت بررسی خواهند شد.
  6. 6. از اختلال در عملکرد و فرآیند‌های سرویس‌ها اجتناب کنید.
  7. 7. از آدرس IP مشخصی برای بررسی و ارزیابی استفاده کنید و IP آدرس مذکور را در گزارش اعلام کنید.
  8. 8. موارد PII شامل تمامی اطلاعات نام، نام خانوادگی، آدرس محل سکونت، کد پستی، شماره تلفن، کد ملی می‌باشد.
  9. 9. پس از رفع آسیب‌پذیری و تأیید باسلام انجام شود.
  10. 10. میزان پاداش براساس نوع آسیب‌پذیری و سطح ریسک آن برمبنای cvss v3.1 تعیین می شود.
06

سوالات متداول

چه کسانی می‌توانند در این برنامه شرکت کنند؟

همه افرادی که اصول هک اخلاقی را رعایت کنند و قوانین برنامه را بپذیرند می‌توانند شرکت کنند.

آیا مجاز به استفاده از ابزارهای اسکن خودکار هستم؟

خیر. استفاده از اسکن خودکار بدون مجوز، ممکن است منجر به مسدود شدن حساب شما و محرومیت از برنامه شود.

میزان پاداش‌ها چگونه تعیین می‌شوند؟

پاداش‌ها بر اساس شدت و تاثیر آسیب‌پذیری طبق سیستم CVSS ارزیابی می‌شوند.

چه مدت زمان می‌برد تا گزارش بررسی شود؟

ما ظرف 72 ساعت به گزارش‌ها پاسخ می‌دهیم. اگر گزارش معتبر باشد، فرایند رفع آسیب‌پذیری و پرداخت پاداش ممکن است تا ۳۰ روز طول بکشد.

آیا می‌توانم یک آسیب‌پذیری را به‌صورت عمومی افشا کنم؟

خیر. افشای عمومی بدون مجوز ما باعث رد صلاحیت دریافت پاداش خواهد شد.

اگر شخص دیگری همان آسیب‌پذیری را قبل از من گزارش دهد چه می‌شود؟

پاداش فقط به اولین گزارش معتبر داده می‌شود.

چگونه مبلغ پاداش را دریافت می‌کنم؟

پاداش‌ها با واریز ریال به شماره حساب اعلامی شما پرداخت می‌شود.

07

گزارش‌ آسیب پذیری

آدرس ایمیل

security@basalam.com

لطفاً موضوع ایمیل را به صورت زیر قرار دهید:

[Bug Bounty] عنوان آسیب‌پذیری