Atlygiai už pažeidžiamumus, išmokami oficialiai

Svetainių ir paslaugų savininkai skelbia programas ir nurodo atlygį. Tyrėjai randa pažeidžiamumų, praneša apie juos per platformą ir atlygį gauna iš mūsų. Patikriname savininką, išnagrinėjame kiekvieną pranešimą ir išmokame atlygį.

01Kaip tai veikia

Dvi pusės, vienos taisyklės

Platforma yra tarp savininko ir tyrėjo: pirmąjį patikrina, antrojo tapatybę nustato ir abiem atsako už pinigus.

Savininkams

Jūs sprendžiate, ką galima testuoti ir kiek vertas radinys.

  1. Paraiška

    Nurodote svetainę arba paslaugą, atlygius ir taisykles.

  2. Patikrinimas

    Dokumentais patvirtinate, kad sistema yra jūsų ir kad galite pasirašyti jos savininko vardu.

  3. Susitarimas ir avansas

    Pasirašote susitarimą ir sumokate avansą būsimiems atlygiams ir mūsų komisiniam mokesčiui padengti.

  4. Programa

    Programa paskelbiama. Pranešimus gaunate jau išnagrinėtus, atkurtus ir įvertintus.

  5. Atlygis

    Dėl atlygio nusprendžiate pagal savo lentelę. Mes išmokame atlygį tyrėjui, o mūsų sąskaitoje faktūroje nurodomas atlygis ir mūsų komisinis mokestis.

Paskelbti programą

Tyrėjams

Pasirenkate programą, laikotės jos taisyklių ir gaunate atlygį už tai, ką randate.

  1. Registracija

    Užsiregistruojate ir sutinkate su sąlygomis. Prieš pirmąjį išmokėjimą patikriname jūsų tapatybę.

  2. Programa

    Pasirenkate programą ir susipažįstate su jos apimtimi ir taisyklėmis.

  3. Tyrimas

    Testuojate tai, kas patenka į apimtį, ir sustojate ties įrodymu.

  4. Pranešimas

    Pranešate per platformą. Pranešimą išnagrinėjame per 5 darbo dienas nuo jo gavimo.

  5. Atlygis

    Dėl atlygio savininkas nusprendžia per 10 darbo dienų nuo pranešimo gavimo. Atlygį išmokame per 10 darbo dienų nuo sprendimo priėmimo.

Tapti tyrėju

02Patikrinimas

Programą skelbia tik savininkas

Prieš paskelbdami programą, patikriname, kas ją skelbia. Be to programa būtų kvietimas atakuoti kito asmens sistemą.

  • Savininkas

    Savininkas yra įmonė arba individualus verslininkas. Įmonė pateikia komercinio registro išrašą, kurį palyginame su pačiu registru. Individualus verslininkas pateikia registro išrašą ir asmens tapatybės dokumentą.

  • Pasirašantis asmuo

    Įmonės vardu pasirašantis asmuo yra jos valdymo organo narys arba turi įgaliojimą.

  • Kiekvienas objektas

    Kiekvieno domeno kontrolė įrodoma DNS įrašu arba failu su mūsų išduotu kodu. Jei tai neįmanoma, ji įrodoma dokumentais: domeno registracijos duomenimis arba sutartimi su paslaugų teikėju.

  • Trečiosios šalys

    Jei sistema veikia pas prieglobos ar debesijos paslaugų teikėją, laikomasi šio teikėjo saugumo testavimo taisyklių, o jei jos to reikalauja, gaunamas jo sutikimas.

03Atlygiai ir komisinis mokestis

Kiek vertas radinys ir kas kam moka

  • Atlygius nustato savininkas

    Programoje yra atlygių lentelė pagal pavojingumą: mažas, vidutinis, didelis ir kritinis. Programos atlygis yra ne mažesnis kaip 50 €.

  • Viena pavojingumo skalė

    Kiekvieną patvirtintą radinį įvertiname pagal CVSS 4.0 skalę, kad tas pats radinys kiekviename pranešime būtų vertas tiek pat.

  • Tyrėjas gauna visą atlygį

    Mūsų komisinis mokestis – 20 % kiekvieno atlygio. Jį savininkas moka papildomai prie atlygio.

  • Išmokėjimas per platformą

    Savininkas sumoka avansą prieš programos pradžią. Atlygį tyrėjui išmokame per 10 darbo dienų nuo sprendimo priėmimo, o savininkui išrašome sąskaitą faktūrą už atlygį ir mūsų komisinį mokestį.

  • Vienas atlygis už vieną pažeidžiamumą

    Atlygis skiriamas už pirmąjį pranešimą apie pažeidžiamumą. Į vėlesnį pranešimą apie tą patį pažeidžiamumą atsakome, bet už jį nemokame.

  • Mokesčiai

    Atlygis išmokamas visas, banko pavedimu, patikrintam tyrėjui arba jo įmonei. Mokesčius nuo jo ten, kur jie mokėtini, sumoka tyrėjas arba jo įmonė.

04Taisyklės

Kiekvienos programos taisyklės

Programa gali jas sugriežtinti. Sušvelninti – niekada.

  • Tik tai, kas patenka į apimtį

    Tyrėjas testuoja programoje nurodytus objektus ir nieko daugiau. Jei taisyklės neaiškios, prieš testuodamas jis paklausia.

  • Savos paskyros, savi duomenys

    Testuojama tyrėjo sukurtomis paskyromis. Jei atsiranda galimybė pasiekti kitų asmenų duomenis, tyrėjas sustoja ties įrodymu ir jų neskaito, nekopijuoja ir nesaugo.

  • Jokios žalos

    Jokių paslaugos trikdymo atakų, šlamšto, socialinės inžinerijos ir fizinės prieigos, nebent programa tai aiškiai leidžia.

  • Pranešama tik platformai

    Apie radinį pranešama per platformą. Juo nesidalijama, jis neparduodamas ir neskelbiamas.

  • Atskleidimas tik gavus sutikimą

    Viešas aprašymas skelbiamas tik po pataisymo ir su savininko sutikimu.

  • Saugus uostas

    Savininkas leidžia tirti laikantis taisyklių ir nesiima teisinių veiksmų prieš tyrėjus, kurie jų laikosi.

05Ribos

Ko platforma neleidžia

  • Programa sistemai, kurios savininkas nepatikrintas
  • Sistemos, kuriai netaikoma jokia programa, testavimas
  • Reikalavimas sumokėti už radinį, rastą ne pagal programą, arba sąlygos, keliamos už pranešimą apie jį
  • Pasinaudojimas pažeidžiamumu labiau, nei reikia jam įrodyti
  • Prieiga prie naudotojų asmens duomenų, jų kopijavimas ar atskleidimas
  • Neištaisyto pažeidžiamumo paskelbimas

06Daugiau savininkams

Prieš programą ir kartu su ja

Programa moka už tai, ką sunku rasti. Visa kita greičiau randama kitais būdais.

  • Nemokama svetainės patikra

    Pirmas žvilgsnis iš išorės. Už ataskaitą mokate tik tada, kai randame pažeidžiamumų.

  • Pasirengimo vertinimas

    Įsilaužimų testas prieš paleidimą, kad atlygiai būtų mokami už tai, ką sunku rasti.

  • Pažeidžiamumų atskleidimo programa

    Paskelbta politika ir veikiantis kanalas pranešimams, be atlygių. Būtinas minimumas kiekvienam internete veikiančiam produktui.

  • Programos valdymas

    Kartu su jumis parengiame politiką, apimtį ir atlygių lentelę, o programą valdome kasdien.

07Neprašytas pranešimas

Nepažįstamasis pranešė apie pažeidžiamumą. Ką daryti?

Taip nutinka kiekvienai įmonei, kurios produktas veikia internete. Daugumą pranešimų atsiunčia sąžiningai veikiantys tyrėjai. Nuo jūsų atsakymo priklauso, ar kitas pranešimas pasieks jus, ar visuomenę.

  1. Per dieną ar dvi patvirtinkite pranešimo gavimą. Negrasinkite ir nežadėkite sumokėti.
  2. Jūsų kontroliuojamu kanalu paprašykite techninių detalių, kurių reikia problemai atkurti.
  3. Prieš pradėdami kalbėti apie atlygį, patys patikrinkite, ar teiginys teisingas.
  4. Ištaisykite problemą, tada padėkokite pranešusiam asmeniui. Vieša padėka nieko nekainuoja.
  5. Paskelbkite programą arba pažeidžiamumų atskleidimo politiką, kad kitas pranešimas ateitų pro pagrindines duris.

08Klausimai

„Bug bounty“: paprasti atsakymai

Kas gali paskelbti programą?

Įmonė arba individualus verslininkas, kuriems priklauso svetainė ar paslauga arba kuriuos įgaliojo jos savininkas. Privačių asmenų programos nepriimamos. Programa paskelbiama, kai savininkas patikrintas ir susitarimas pasirašytas.

Kiek kainuoja programa?

Atlygiai, kuriuos nusprendžiate išmokėti, ir mūsų komisinis mokestis – 20 % kiekvieno iš jų. Paskelbimas, patikrinimas ir pranešimų nagrinėjimas įskaičiuoti.

Ar programa gali būti privati?

Taip. Privati programa atvira jūsų patvirtintiems tyrėjams ir nerodoma programų sąraše.

Kas sprendžia, ar pranešimas pagrįstas?

Kiekvieną pranešimą išnagrinėjame, atkuriame ir įvertiname. Dėl atlygio savininkas nusprendžia pagal programos lentelę. Jei savininkas nesutinka su įvertinimu, pranešimą išnagrinėjame dar kartą, ir šis įvertinimas yra galutinis.

Ar jūsų komanda pati dalyvauja programose?

Ne. Niekada neteikiame pranešimų savo platformos programoms. Mūsų komanda ieško pažeidžiamumų kitų platformų programose ir laikosi jų taisyklių.

Ar galima testuoti sistemą, kuriai nėra programos?

Ne. Be savininko leidimo tai ne tyrimas, o teisės pažeidimas. Platforma nepriima pranešimų apie sistemas, kurioms netaikoma nė viena jos programa.

Ar „bug bounty“ pakeičia įsilaužimų testą?

Ne. Tyrėjai patys renkasi, ką tirti, ir aprėpties niekas negarantuoja. Įsilaužimų testas sistemingai apima suderintą apimtį. Programa kartu su reguliariu testavimu randa tai, ką kiekvienas iš jų atskirai praleistų.

Ar „saugus uostas“ daro tyrimus teisėtus?

„Saugus uostas“ (angl. safe harbour) – tai savininko įsipareigojimas nesiimti teisinių veiksmų prieš tyrėjus, kurie laikosi taisyklių. Jis nekeičia baudžiamosios teisės ir neįpareigoja trečiųjų šalių. Todėl taisyklių laikomasi tiksliai, o tai, kas padaryta, užfiksuojama.