آسیبپذیریها رو پیدا کن
و پاداش بگیر
به شما در امن تر کردن این مسیر نیاز داریم!
ثبت گزارش باگدرباره برنامه
برنامه باگ بانتی ما به محققان امنیتی این فرصت را میدهد تا آسیبپذیریهای امنیتی سرویسهای ما را شناسایی کنند و در ازای آن پاداشهای ارزشمندی دریافت نمایند.
ما از همکاری با جامعه امنیتی استقبال میکنیم و متعهد به پاسخگویی سریع و پرداخت منصفانه پاداشها هستیم.
دستهبندی باگها و پاداشها
میزان دقیق پاداش بر اساس شدت، تأثیر و کیفیت گزارش تعیین میشود.
حوزههای تحت پوشش
برنامه باگ بانتی ما شامل سرویسهای زیر میشود:
✓ Allowed Domains:
✓ auth.basalam.com
✓ chat.basalam.com
✓ order.basalam.com
✓ wallet.basalam.com
✓ pay.basalam.com
✓ salam-pay-api.basalam.com
✓ bnpl.basalam.com
✓ feature-flag.basalam.com
✓ basalam.com
✓ api.basalam.com
✓ core.basalam.com
✓ search.basalam.com
✓ order-processing.basalam.com
✓ automation.basalam.com
✓ accounting.basalam.com
✓ uploadio.basalam.com✗ Out of Scope:
✗ All basalam.com systems not in authorized domain scope
✗ All services and products of other companies
✗ Critical vulnerabilities in unauthorized domains will be consideredآسیبپذیریهای غیرقابل قبول
- مواردی مثل استفاده از چندباره از کوپن در خریدها، خرید از غرفه خود و ... جزو تقلب محاسبه میشود و بانتی داده نمیشود.
- در آسیبپذیریهای XSS حتما نیاز به سناریو یا هایجک توکن حساس کاربر میباشد و صرفا پیلود قابل قبول نیست.
- آسیبپذیریهایی مانند IDOR که اطلاعات پابلیک یوزرها و غرفهداران را شامل شود.
- آسیبپذیریهایی که منجر به SMS Bombing و Email Flooding میشود.
- سناریوهایی که پس از انجام فرایند سیستمی به صورت انسانی عملیاتی انجام میشود که همراه با چک کردن دادههاست.
- آسیبپذیریهای XSS که فقط روی دستگاه مهاجم Render شود.
- هرگونه اضافه شدن دیتای اضافی به دیتابیس که سناریوی مخربی نداشته باشد.
- تمامی مواردی که اختلال یا باگ با ابزارهای Load Test ایجاد شود.
شرایط و قوانین
- مستندات لازم (تصاویر، فیلم، کدها، PoC و...) جهت دسترسی و استفاده از آسیبپذیری به همراه ابزارهای لازم به طور کامل بارگذاری شود.
- اولین گزارشدهنده یک آسیبپذیری پاداش میگیرد و بعد از آن جزو موارد Duplicate قرار میگیرد.
- آزمایشها نباید بر کاربران واقعی تأثیر بگذارد؛ فقط از حسابهای تستی استفاده شود.
- هرگونه سوءاستفاده از آسیبپذیریها برای مقاصد مخرب ممنوع است و پیگرد قانونی دارد.
- تنها آسیبپذیریهای شامل اکسپلویت بررسی خواهند شد.
- از اختلال در عملکرد و فرآیندهای سرویسها اجتناب کنید.
- از آدرس IP مشخصی برای بررسی و ارزیابی استفاده کنید و IP آدرس مذکور را در گزارش اعلام کنید.
- موارد PII شامل تمامی اطلاعات نام، نام خانوادگی، آدرس محل سکونت، کد پستی، شماره تلفن و کد ملی میباشد.
- پس از رفع آسیبپذیری و تأیید باسلام انجام شود.
- میزان پاداش براساس نوع آسیبپذیری و سطح ریسک آن برمبنای CVSS v3.1 تعیین میشود.
سؤالات متداول
چه کسانی میتوانند در این برنامه شرکت کنند؟⌄
همه افرادی که اصول هک اخلاقی را رعایت کنند و قوانین برنامه را بپذیرند میتوانند شرکت کنند.
آیا مجاز به استفاده از ابزارهای اسکن خودکار هستم؟⌄
خیر. استفاده از اسکن خودکار بدون مجوز ممکن است منجر به مسدود شدن حساب شما شود.
آیا میتوانم یک آسیبپذیری را بهصورت عمومی افشا کنم؟⌄
خیر. افشای عمومی بدون مجوز ما باعث رد صلاحیت دریافت پاداش خواهد شد.
اگر شخص دیگری همان آسیبپذیری را قبل از من گزارش دهد چه میشود؟⌄
پاداش فقط به اولین گزارش معتبر داده میشود.
چگونه مبلغ پاداش را دریافت میکنم؟⌄
پاداشها با واریز ریال به شماره حساب اعلامی شما پرداخت میشود.
میزان پاداشها چگونه تعیین میشوند؟⌄
پاداشها بر اساس شدت و تأثیر آسیبپذیری طبق سیستم CVSS ارزیابی میشوند.
چه مدت زمان میبرد تا گزارش بررسی شود؟⌄
ما ظرف ۷۲ ساعت به گزارشها پاسخ میدهیم. رفع آسیبپذیری ممکن است تا ۳۰ روز طول بکشد.
گزارش آسیبپذیری
لطفاً موضوع ایمیل را به صورت زیر قرار دهید: [Bug Bounty] عنوان آسیبپذیری