Вознаграждения за уязвимости — официально

Владельцы сайтов и сервисов публикуют программы и называют вознаграждение. Исследователи находят уязвимости, сообщают о них через площадку и получают вознаграждение от нас. Мы проверяем владельца, рассматриваем каждое сообщение и платим.

01Как это работает

Две стороны, одни правила

Площадка стоит между владельцем и исследователем: первого она проверяет, второго идентифицирует и перед обоими отвечает за деньги.

Владельцам

Вы решаете, что можно проверять и сколько стоит находка.

  1. Заявка

    Вы называете сайт или сервис, вознаграждения и правила.

  2. Проверка

    Вы подтверждаете документами, что система ваша и что вы вправе подписывать за её владельца.

  3. Договор и аванс

    Вы подписываете договор и вносите аванс в счёт вознаграждений и нашей комиссии.

  4. Программа

    Программа опубликована. Сообщения приходят к вам уже рассмотренными, воспроизведёнными и оценёнными.

  5. Вознаграждение

    Вы назначаете вознаграждение в пределах своей таблицы. Мы платим исследователю, а наш счёт включает вознаграждение и нашу комиссию.

Опубликовать программу

Исследователям

Вы выбираете программу, соблюдаете её правила и получаете деньги за то, что нашли.

  1. Регистрация

    Вы регистрируетесь и принимаете условия. Личность подтверждается перед первой выплатой.

  2. Программа

    Вы выбираете программу и читаете её объём и правила.

  3. Исследование

    Вы проверяете то, что входит в объём, и останавливаетесь на доказательстве.

  4. Сообщение

    Вы сообщаете через площадку. Мы рассматриваем сообщение в течение 5 рабочих дней после получения.

  5. Вознаграждение

    Владелец назначает вознаграждение в течение 10 рабочих дней после получения сообщения. Мы выплачиваем его в течение 10 рабочих дней после решения.

Стать исследователем

02Проверка владельца

Программу публикует только владелец

Прежде чем программа появится, мы проверяем, кто её публикует. Без этого программа была бы приглашением атаковать чужую систему.

  • Владелец

    Владелец — компания или предприниматель. Компания предоставляет выписку из коммерческого регистра, которую мы сверяем с самим регистром. Индивидуальный предприниматель предоставляет выписку из регистра и документ, удостоверяющий личность.

  • Подписант

    За компанию подписывает член её органа управления либо лицо с доверенностью.

  • Каждый объект

    Контроль над каждым доменом подтверждается DNS-записью или файлом с кодом, который выдаём мы. Если это невозможно — документами: регистрацией домена или договором с провайдером.

  • Третьи лица

    Если система размещена у хостинг- или облачного провайдера, соблюдаются его правила тестирования безопасности, а где они этого требуют — получено его согласие.

03Вознаграждения и комиссия

Сколько стоит находка и кто кому платит

  • Вознаграждения назначает владелец

    У программы есть таблица вознаграждений по критичности: низкая, средняя, высокая и критическая. Вознаграждение в программе не может быть меньше 50 €.

  • Одна шкала критичности

    Каждую подтверждённую находку мы оцениваем по шкале CVSS 4.0, чтобы одна и та же находка стоила одинаково в любом сообщении.

  • Исследователь получает всё вознаграждение

    Наша комиссия — 20 % от каждого вознаграждения. Владелец платит её сверх вознаграждения.

  • Оплата через площадку

    Владелец вносит аванс до начала программы. Мы выплачиваем вознаграждение исследователю в течение 10 рабочих дней после решения и выставляем владельцу счёт на вознаграждение и нашу комиссию.

  • Одно вознаграждение за одну уязвимость

    Вознаграждается первое сообщение об уязвимости. На более позднее сообщение о той же уязвимости мы отвечаем, но оно не оплачивается.

  • Налоги

    Вознаграждение выплачивается полностью, банковским переводом, проверенному исследователю или его предприятию. Налоги с него там, где они причитаются, платит исследователь или его предприятие.

04Правила

Правила каждой программы

Программа может сделать их строже. Мягче — никогда.

  • Только то, что входит в объём

    Исследователь проверяет объекты, названные в программе, и ничего больше. Если правила неясны, исследователь спрашивает до начала проверки.

  • Свои учётные записи, свои данные

    Проверка ведётся с учётных записей, которые создал сам исследователь. Если открывается доступ к чужим данным, исследователь останавливается на доказательстве и не читает, не копирует и не хранит их.

  • Без вреда

    Никаких атак на отказ в обслуживании, спама, социальной инженерии и физического доступа, если программа прямо их не разрешает.

  • Сообщать только площадке

    О находке сообщается через площадку. Её не передают, не продают и не публикуют.

  • Раскрытие по согласию

    Публичное описание появляется только после исправления и с согласия владельца.

  • Защита исследователя

    Владелец разрешает исследование в пределах правил и не преследует исследователей, которые их соблюдают.

05Границы

Чего площадка не допускает

  • Программу для системы, владелец которой не проверен
  • Проверку системы, на которую не распространяется ни одна программа
  • Требование оплаты за находку вне программы или условия для сообщения о ней
  • Использование уязвимости сверх того, что нужно для доказательства
  • Доступ к персональным данным пользователей, их копирование и раскрытие
  • Публикацию уязвимости, которая не исправлена

06Ещё для владельцев

До программы и рядом с ней

Программа платит за то, что трудно найти. Остальное быстрее находится другими способами.

  • Бесплатная проверка сайта

    Первый взгляд снаружи. Отчёт оплачивается, только если мы нашли уязвимости.

  • Оценка готовности

    Пентест до запуска — чтобы вознаграждения платились за то, что трудно найти.

  • Программа раскрытия

    Опубликованная политика и работающий канал для сообщений, без вознаграждений. Минимум для любого продукта в сети.

  • Ведение программы

    Вместе с вами составляем политику, объём и таблицу вознаграждений и ведём программу изо дня в день.

07Незапрошенное сообщение

Незнакомец сообщил об уязвимости. Что делать?

Это случается с каждой компанией, у которой есть продукт в сети. Большинство сообщений приходит от добросовестных исследователей. От вашего ответа зависит, куда попадёт следующее: к вам или в публичный доступ.

  1. Подтвердите получение в течение одного-двух дней. Не угрожайте и не обещайте оплату.
  2. Попросите технические детали для воспроизведения — по каналу, который контролируете вы.
  3. Проверьте утверждение у себя до любого разговора о вознаграждении.
  4. Исправьте проблему и поблагодарите автора. Публичная благодарность ничего не стоит.
  5. Опубликуйте программу или политику раскрытия, чтобы следующее сообщение пришло через парадный вход.

08Вопросы

Bug bounty простыми словами

Кто может опубликовать программу?

Компания или предприниматель, которым принадлежит сайт или сервис или которых уполномочил его владелец. Программы частных лиц не принимаются. Программа публикуется после проверки владельца и подписания договора.

Сколько стоит программа?

Вознаграждения, которые вы решили выплатить, и наша комиссия — 20 % от каждого из них. Публикация, проверка владельца и рассмотрение сообщений входят в стоимость.

Может ли программа быть закрытой?

Да. Закрытая программа открыта исследователям, которых одобрили вы, и в списке программ не показывается.

Кто решает, засчитано ли сообщение?

Каждое сообщение рассматриваем, воспроизводим и оцениваем мы. Вознаграждение в пределах таблицы программы назначает владелец. Если владелец не согласен с оценкой, мы рассматриваем сообщение ещё раз, и эта оценка окончательна.

Участвует ли в программах ваша команда?

Нет. В программы своей площадки мы не сообщаем никогда. Наша команда ищет уязвимости в программах других площадок и соблюдает их правила.

Можно ли проверять систему, у которой нет программы?

Нет. Без разрешения владельца это не исследование, а правонарушение. Сообщения о системах вне программ площадка не принимает.

Заменяет ли bug bounty пентест?

Нет. Исследователи сами выбирают, на что смотреть, и покрытие никто не гарантирует. Пентест систематически покрывает согласованный объём. Программа поверх регулярного тестирования находит то, что каждый из них по отдельности пропустил бы.

Делает ли защита исследователя его работу законной?

Защита исследователя (safe harbour) — это обязательство владельца не преследовать тех, кто соблюдает правила. Она не меняет уголовный закон и не связывает третьих лиц. Поэтому правила соблюдаются в точности, а сделанное записывается.