Nagrody za podatności, wypłacane oficjalnie

Właściciele stron internetowych i serwisów publikują programy i wyznaczają nagrodę. Badacze znajdują podatności, zgłaszają je przez platformę i otrzymują nagrodę od nas. Weryfikujemy właściciela, rozpatrujemy każde zgłoszenie i wypłacamy nagrody.

01Jak to działa

Dwie strony, jedne zasady

Platforma stoi między właścicielem a badaczem: weryfikuje pierwszego, ustala tożsamość drugiego i odpowiada przed oboma za pieniądze.

Dla właścicieli

Decydujesz, co można testować i ile jest warte znalezisko.

  1. Wniosek

    Wskazujesz stronę internetową lub serwis, nagrody i zasady.

  2. Weryfikacja

    Potwierdzasz dokumentami, że system należy do Ciebie i że możesz podpisywać w imieniu jego właściciela.

  3. Umowa i zaliczka

    Podpisujesz umowę i wpłacasz zaliczkę na poczet nagród i naszej prowizji.

  4. Program

    Publikujemy program. Zgłoszenia trafiają do Ciebie rozpatrzone, odtworzone i ocenione.

  5. Nagroda

    Decydujesz o nagrodzie w granicach swojej tabeli. Wypłacamy nagrodę badaczowi, a nasza faktura obejmuje nagrodę i naszą prowizję.

Opublikuj program

Dla badaczy

Wybierasz program, przestrzegasz jego zasad i otrzymujesz wypłatę za to, co znajdziesz.

  1. Rejestracja

    Rejestrujesz się i akceptujesz warunki. Przed pierwszą wypłatą weryfikujemy Twoją tożsamość.

  2. Program

    Wybierasz program i zapoznajesz się z jego zakresem i zasadami.

  3. Badanie

    Testujesz to, co jest objęte zakresem, i poprzestajesz na dowodzie.

  4. Zgłoszenie

    Zgłaszasz podatność przez platformę. Zgłoszenie rozpatrujemy w ciągu 5 dni roboczych od otrzymania.

  5. Nagroda

    Właściciel decyduje o nagrodzie w ciągu 10 dni roboczych od otrzymania zgłoszenia. Wypłacamy ją w ciągu 10 dni roboczych od decyzji.

Zostań badaczem

02Weryfikacja

Program może opublikować tylko właściciel

Zanim program się pojawi, sprawdzamy, kto go publikuje. Bez tego program byłby zaproszeniem do ataku na cudzy system.

  • Właściciel

    Właścicielem jest spółka lub przedsiębiorca. Spółka przedstawia odpis z rejestru handlowego, który porównujemy z samym rejestrem. Osoba prowadząca jednoosobową działalność gospodarczą przedstawia odpis z rejestru i dokument tożsamości.

  • Osoba podpisująca

    Osoba, która podpisuje w imieniu spółki, jest członkiem jej zarządu lub ma pełnomocnictwo.

  • Każdy zasób

    Kontrolę nad każdą domeną wykazuje się rekordem DNS lub plikiem z kodem, który wydajemy. Jeśli to niemożliwe, dokumentami: potwierdzeniem rejestracji domeny lub umową z dostawcą.

  • Podmioty trzecie

    Jeśli system działa u dostawcy hostingu lub chmury, obowiązują zasady tego dostawcy dotyczące testów bezpieczeństwa, a tam, gdzie te zasady tego wymagają, uzyskuje się jego zgodę.

03Nagrody i prowizja

Ile jest warte znalezisko i kto komu płaci

  • Nagrody ustala właściciel

    Program ma tabelę nagród według istotności: niskiej, średniej, wysokiej i krytycznej. Każda nagroda w programie wynosi co najmniej 50 €.

  • Jedna skala istotności

    Każde potwierdzone znalezisko oceniamy w skali CVSS 4.0, aby to samo znalezisko było tyle samo warte w każdym zgłoszeniu.

  • Badacz otrzymuje całą nagrodę

    Nasza prowizja to 20% każdej nagrody. Właściciel płaci ją oprócz nagrody.

  • Rozliczenia przez platformę

    Przed uruchomieniem programu właściciel wpłaca zaliczkę. Nagrodę wypłacamy badaczowi w ciągu 10 dni roboczych od decyzji i wystawiamy właścicielowi fakturę na nagrodę i naszą prowizję.

  • Jedna nagroda za jedną podatność

    Nagradzamy pierwsze zgłoszenie podatności. Na późniejsze zgłoszenie tej samej podatności odpowiadamy, ale nie wypłacamy za nie nagrody.

  • Podatki

    Nagrodę wypłacamy w całości, przelewem bankowym, zweryfikowanemu badaczowi lub jego firmie. Podatki od niej płaci badacz lub jego firma tam, gdzie są należne.

04Zasady

Zasady każdego programu

Program może je zaostrzyć. Nigdy ich nie łagodzi.

  • Tylko to, co objęte zakresem

    Badacz testuje zasoby wskazane w programie i nic poza nimi. Jeśli zasady są niejasne, badacz pyta przed rozpoczęciem testów.

  • Własne konta, własne dane

    Testy prowadzi się na kontach utworzonych przez badacza. Jeśli możliwy staje się dostęp do cudzych danych, badacz poprzestaje na dowodzie i nie odczytuje, nie kopiuje ani nie zachowuje tych danych.

  • Bez szkód

    Żadnych ataków typu odmowa usługi (DoS), spamu, socjotechniki ani dostępu fizycznego, chyba że program wyraźnie na nie zezwala.

  • Zgłoszenia tylko do platformy

    Znalezisko zgłasza się przez platformę. Nie udostępnia się go, nie sprzedaje ani nie publikuje.

  • Ujawnienie za zgodą

    Publiczny opis podatności może się ukazać dopiero po jej usunięciu i za zgodą właściciela.

  • Safe harbor

    Właściciel upoważnia do badań w granicach zasad i nie podejmuje kroków prawnych przeciwko badaczom, którzy ich przestrzegają.

05Ograniczenia

Na co platforma nie pozwala

  • Program dla systemu, którego właściciel nie został zweryfikowany
  • Testy systemu, którego nie obejmuje żaden program
  • Żądanie zapłaty za znalezisko spoza programu lub stawianie warunków jego zgłoszenia
  • Wykorzystanie podatności ponad to, co jest potrzebne do jej wykazania
  • Dostęp do danych osobowych użytkowników, ich kopiowanie lub ujawnianie
  • Publikacja podatności, która nie została usunięta

06Więcej dla właścicieli

Przed programem i obok niego

Program płaci za to, co trudno znaleźć. Resztę szybciej znajdą inne metody.

  • Bezpłatne sprawdzenie strony

    Pierwsze spojrzenie z zewnątrz. Za raport płacisz tylko wtedy, gdy znajdziemy podatności.

  • Ocena gotowości

    Test penetracyjny przed uruchomieniem programu, aby nagrody były wypłacane za to, co trudno znaleźć.

  • Program ujawniania podatności

    Opublikowana polityka i działający kanał zgłoszeń, bez nagród. Podstawa dla każdego produktu dostępnego w internecie.

  • Zarządzanie programem

    Razem z Tobą piszemy politykę, zakres i tabelę nagród, a potem prowadzimy program na co dzień.

07Niezamówione zgłoszenie

Nieznajomy zgłosił podatność. Co teraz?

Zdarza się to każdej firmie, która ma produkt w internecie. Większość zgłoszeń pochodzi od badaczy działających w dobrej wierze. Od Twojej odpowiedzi zależy, czy następne zgłoszenie trafi do Ciebie, czy do opinii publicznej.

  1. Potwierdź otrzymanie w ciągu dnia lub dwóch. Nie groź i nie obiecuj zapłaty.
  2. Poproś o szczegóły techniczne potrzebne do odtworzenia problemu, kanałem, który kontrolujesz.
  3. Sprawdź zgłoszenie po swojej stronie, zanim zaczniesz rozmawiać o nagrodzie.
  4. Usuń problem, a potem podziękuj zgłaszającemu. Publiczne podziękowanie nic nie kosztuje.
  5. Opublikuj program lub politykę ujawniania podatności, aby następne zgłoszenie trafiło do Ciebie oficjalną drogą.

08Pytania

Bug bounty: pytania wprost

Kto może opublikować program?

Spółka lub przedsiębiorca: właściciel strony internetowej lub serwisu albo podmiot, który właściciel upoważnił. Nie przyjmujemy programów osób prywatnych. Program publikujemy po weryfikacji właściciela i podpisaniu umowy.

Ile kosztuje program?

Nagrody, które zdecydujesz się przyznać, oraz nasza prowizja w wysokości 20% każdej z nich. Publikacja, weryfikacja i rozpatrywanie zgłoszeń są w cenie.

Czy program może być prywatny?

Tak. Program prywatny jest dostępny dla badaczy, których zatwierdzisz, i nie pojawia się na liście programów.

Kto decyduje, czy zgłoszenie jest zasadne?

Każde zgłoszenie rozpatrujemy, odtwarzamy i oceniamy. Właściciel decyduje o nagrodzie w granicach tabeli programu. Jeśli nie zgadza się z oceną, rozpatrujemy zgłoszenie ponownie i ta ocena jest ostateczna.

Czy sami bierzecie udział w programach?

Nie. Nigdy nie wysyłamy zgłoszeń do programów na własnej platformie. Nasz zespół szuka podatności w programach innych platform i przestrzega ich zasad.

Czy można testować system, który nie ma programu?

Nie. Bez upoważnienia właściciela to nie są badania, tylko przestępstwo. Platforma nie przyjmuje zgłoszeń dotyczących systemów spoza jej programów.

Czy bug bounty zastępuje test penetracyjny?

Nie. Badacze sami wybierają, czemu się przyjrzą, i nikt nie ręczy, że sprawdzą wszystko. Test penetracyjny systematycznie obejmuje uzgodniony zakres. Program prowadzony obok regularnych testów znajduje to, co każde z nich przeoczyłoby osobno.

Czy klauzula safe harbor sprawia, że badania są legalne?

Klauzula safe harbor to zobowiązanie właściciela, że nie podejmie kroków prawnych przeciwko badaczom, którzy przestrzegają zasad. Nie zmienia prawa karnego i nie wiąże podmiotów trzecich. Dlatego zasad trzeba przestrzegać dokładnie i zapisywać, co zostało zrobione.