Finn sårbarheter, og få offisielt betalt for dem

Programmer fra verifiserte eiere, skriftlig tillatelse til å teste og en belønning som utbetales ved bankoverføring med dokumentasjon. Hele belønningen er din: Provisjonen betales av eieren.

01Vilkår

Hvem kan delta

  • Voksen

    Du har fylt 18 år.

  • Identifisert

    Før den første utbetalingen verifiserer vi identiteten din. Navnet ditt gis ikke videre til eieren av et program uten samtykke fra deg, med mindre du handler utenfor reglene eller loven krever det.

  • Ikke underlagt sanksjoner

    Utbetalinger nektes til personer som er underlagt sanksjoner som er bindende i Den europeiske union, og til kontoer som er omfattet av dem.

  • Uavhengig

    Du arbeider ikke for eieren av programmet og har ikke arbeidet med systemet du rapporterer om.

02Steg

Fra registrering til belønning

  1. Registrering

    Du sender skjemaet på denne siden og godtar vilkårene. Vi svarer innen 1 arbeidsdag.

  2. Program

    Du velger et program og leser omfanget, unntakene og reglene.

  3. Forskning

    Du tester det som er innenfor omfanget, med egne kontoer, og stopper når beviset er på plass.

  4. Rapport

    Du sender rapporten gjennom plattformens kanal. Vi undersøker den innen 5 arbeidsdager etter mottak.

  5. Belønning

    Eieren avgjør belønningen innen 10 arbeidsdager etter å ha mottatt rapporten. Vi utbetaler den innen 10 arbeidsdager etter avgjørelsen.

03Rapport

En rapport som blir belønnet

En belønning utbetales for en sårbarhet vi kan gjenskape.

  • Adressen og parameteren eller komponenten det gjelder
  • Stegene for å gjenskape sårbarheten fra en ren utgangstilstand
  • Hva en angriper kunne oppnå
  • Bevisene: forespørsler, svar, skjermbilder, uten andres data
  • Vurderingen din av alvorlighetsgraden etter CVSS 4.0-skalaen, hvis du har en

04Utbetaling

Slik utbetales en belønning

  • Hele belønningen

    Du får hele beløpet eieren har avgjort. Vi holder ikke tilbake noe: Provisjonen vår betales av eieren.

  • Hvem som kan få utbetaling

    Sikkerhetsforskere som er skattemessig bosatt i Estland, får utbetaling som enkeltpersonforetak eller gjennom et selskap. Sikkerhetsforskere som er bosatt andre steder, kan også få utbetaling som privatpersoner når de utfører forskningen utenfor Estland.

  • Ved bankoverføring

    I euro, innen 10 arbeidsdager etter avgjørelsen, til en konto i ditt navn eller i navnet til virksomheten din.

  • Med dokumentasjon

    En virksomhet fakturerer oss for belønningen. En privatperson får et dokument fra oss som angir programmet, rapporten og beløpet.

  • Skatt

    Du eller virksomheten din betaler skatten av belønningen der den skal betales.

  • Rapportering til skattemyndighetene

    Etter EUs regler for plattformer (DAC7) rapporterer vi én gang i året til den estiske skatte- og tolletaten belønningene som er utbetalt til sikkerhetsforskere som er bosatt i Den europeiske union, med opplysningene som identifiserer dem. Du ser disse opplysningene før de rapporteres.

05Spørsmål

Hva sikkerhetsforskere spør om

Hva om noen har rapportert sårbarheten før meg?

Den første rapporten belønnes. Du får et svar om at rapporten din er et duplikat.

Hva om jeg er uenig i vurderingen?

Skriv hvorfor. Vi undersøker rapporten på nytt og svarer med en begrunnelse. Den vurderingen er endelig.

Kan jeg publisere det jeg har funnet?

Etter utbedringen og med skriftlig samtykke fra eieren. Ikke før.

Kan jeg bli rettsforfulgt for forskningen?

Eieren av hvert program gir tillatelse til forskning innenfor reglene i programmet og forplikter seg til ikke å rettsforfølge sikkerhetsforskere som følger dem. Forpliktelsen dekker ikke det som gjøres utenfor reglene.

Må jeg oppgi ekte navn?

Til oss, før den første utbetalingen: En belønning kan ikke utbetales til en ukjent person. I rapporter og krediteringer står du oppført under navnet du velger.

06Registrering

Registrer deg som sikkerhetsforsker

  • Svar innen 1 arbeidsdag
  • Hele belønningen er din
  • Utbetaling innen 10 arbeidsdager etter avgjørelsen
  • Navnet ditt blir hos oss så lenge du følger reglene

Registrer deg som sikkerhetsforsker

Fortell oss hvem du er og hva du er god til. Vi svarer innen 1 arbeidsdag.

Hvem vi skal svare

Vi svarer til denne adressen med mindre du velger en annen kanal.

Foretrukket kanal
Om deg

En lenke til profilen din på en bug bounty-plattform, på GitHub eller til ditt eget nettsted.

Hva du tester, hvilke programmer du har deltatt i, hva du har funnet. Ingen detaljer om sårbarheter som ikke er utbedret.

Bekreftelser

Ikke send påloggingsinformasjon, nøkler eller detaljer om en sårbarhet gjennom dette skjemaet. En sikker kanal avtales etter det første svaret.

Automatisk kontroll mot misbruk