Pubblica un programma e indica la ricompensa

Paghi i risultati: una ricompensa per ogni vulnerabilità confermata e la nostra commissione su di essa. Una segnalazione che non dimostra nulla non ti costa nulla.

01Requisiti

Che cosa ci serve da te

I documenti sono ciò che distingue un programma da un invito ad attaccare un sistema altrui.

  • Documenti del proprietario

    Per una società, un estratto del registro commerciale. Per un imprenditore individuale, un estratto del registro e un documento d’identità. I programmi di privati non sono accettati.

  • Potere di firma

    Il firmatario è membro dell’organo amministrativo della società o ha una procura.

  • Prova del controllo su ogni asset

    Un record DNS o un file con un codice che rilasciamo noi. Dove non è possibile, la registrazione del dominio o il contratto con il fornitore.

  • Una persona che risponde

    Un referente che decide le ricompense entro 10 giorni lavorativi dalla ricezione della segnalazione e ci comunica quando un rilievo è stato corretto.

  • Un anticipo

    Un pagamento anticipato non inferiore alla ricompensa massima del programma maggiorata della commissione. La ricompensa e la commissione di ogni segnalazione valida vengono addebitate sull’anticipo, con una fattura per ogni addebito. La parte non utilizzata viene restituita alla chiusura del programma.

02Passi

Dalla candidatura alla prima segnalazione

  1. Candidatura

    Invii il modulo di questa pagina. Un responsabile risponde entro 1 giorno lavorativo.

  2. Verifica del proprietario

    Invii i documenti e inserisci su ogni dominio del programma il codice che rilasciamo.

  3. Programma

    Insieme mettiamo per iscritto il perimetro, le esclusioni, la tabella delle ricompense e le regole.

  4. Accordo e anticipo

    Firmi l’accordo e versi l’anticipo a fronte di una fattura di acconto.

  5. Pubblicazione

    Il programma viene pubblicato, oppure aperto ai ricercatori che hai approvato.

  6. Segnalazioni

    Esaminiamo ogni segnalazione entro 5 giorni lavorativi dalla ricezione e ti trasmettiamo quelle confermate, con la gravità e i passaggi per la riproduzione.

03Costi

Che cosa paghi

  • Ricompense

    Per le vulnerabilità confermate, entro i limiti della tabella che hai stabilito. Una ricompensa di un programma non è inferiore a 50 €.

  • Commissione

    20% di ogni ricompensa, in aggiunta a essa. Viene fatturata insieme alla ricompensa.

  • Nient’altro

    La verifica del proprietario, la pubblicazione, l’esame delle segnalazioni e i pagamenti ai ricercatori sono inclusi.

04Programma

Che cosa indica un programma

  • Perimetro

    I domini, le applicazioni e le interfacce che si possono testare.

  • Esclusioni

    Che cosa non si può testare e quali tecniche sono vietate.

  • Tabella delle ricompense

    La ricompensa per un rilievo di gravità bassa, media, alta e critica.

  • Regole

    Le regole della piattaforma e ciò che vi aggiungi: account di test, orari, limiti di carico.

  • Safe harbor

    Il tuo impegno a non perseguire i ricercatori che rispettano le regole.

  • Visibilità

    Programma pubblico, per ogni ricercatore registrato, o privato, per i ricercatori che approvi.

05Domande

Che cosa chiedono i proprietari

E se nessuno trova nulla?

Allora non paghi nulla. L’anticipo viene restituito per intero alla chiusura del programma.

Possiamo fermare il programma?

Sì. Puoi sospendere o chiudere il programma in qualsiasi momento dandocene comunicazione. Le segnalazioni ricevute prima di allora vengono esaminate secondo il programma, e paghi quelle valide.

Chi vede le segnalazioni?

Il ricercatore che ha scritto la segnalazione, i nostri specialisti che la esaminano e le persone che indichi tu. Nessun altro.

E se ciò che viene segnalato non è una vulnerabilità?

Rispondiamo noi. Ricevi solo le segnalazioni che abbiamo confermato.

Il sito è pronto per un programma?

Se non è mai stato testato, inizia dalla verifica gratuita del sito o da un penetration test. Un programma serve per ciò che resta dopo.

06Candidatura

Pubblica un programma

  • Risposta entro 1 giorno lavorativo
  • Paghi solo le vulnerabilità confermate
  • Commissione 20%, nient’altro
  • L’anticipo non utilizzato viene restituito

Pubblica un programma di bug bounty

Indica il sito o il servizio e le ricompense. Un responsabile risponde entro 1 giorno lavorativo e ti dice quali documenti confermano che il sistema è tuo.

A chi rispondere

Rispondiamo a questo indirizzo, se non scegli un altro canale.

Un imprenditore individuale scrive il proprio nome.

Canale preferito
Il programma

Dominio o URL del sito o del sistema principale da testare, ad esempio app.example.com.

Chi vede il programma

La ricompensa per un rilievo di gravità bassa, non inferiore a 50 €.

La ricompensa per un rilievo di gravità critica.

Che cosa si può testare, che cosa no e che cosa devono sapere i ricercatori. Niente password, chiavi o dettagli di vulnerabilità.

Conferme

Non inviare credenziali, chiavi o dettagli di una vulnerabilità tramite questo modulo. Un canale sicuro viene concordato dopo la prima risposta.

Controllo antiabuso automatico