Hitta sårbarheter och få betalt för dem, officiellt

Program från verifierade ägare, skriftligt tillstånd att testa och en belöning som betalas ut genom banköverföring med dokumentation. Hela belöningen är din: provisionen betalas av ägaren.

01Villkor

Vem som kan delta

  • Vuxen

    Du är minst 18 år gammal.

  • Identifierad

    Före den första utbetalningen verifierar vi din identitet. Ditt namn lämnas inte ut till ett programs ägare utan ditt samtycke, såvida du inte agerar utanför reglerna eller lagen kräver det.

  • Inte föremål för sanktioner

    Utbetalningar nekas personer som omfattas av sanktioner som är bindande i Europeiska unionen, och konton som omfattas av dem.

  • Oberoende

    Du arbetar inte för programmets ägare och har inte arbetat med det system som du rapporterar om.

02Steg

Från registrering till belöning

  1. Registrering

    Du skickar formuläret på den här sidan och accepterar villkoren. Vi svarar inom 1 arbetsdag.

  2. Program

    Du väljer ett program och läser dess omfattning, undantag och regler.

  3. Säkerhetsforskning

    Du testar det som ligger inom omfattningen, med dina egna konton, och stannar vid beviset.

  4. Rapport

    Du skickar rapporten via plattformens kanal. Vi granskar den inom 5 arbetsdagar efter mottagandet.

  5. Belöning

    Ägaren beslutar om belöningen inom 10 arbetsdagar efter att ha fått rapporten. Vi betalar ut den inom 10 arbetsdagar efter beslutet.

03Rapport

En rapport som belönas

En belöning betalas ut för en sårbarhet som vi kan återskapa.

  • Adressen och den parameter eller komponent som berörs
  • Stegen för att återskapa sårbarheten från ett rent utgångsläge
  • Vad en angripare skulle kunna uppnå
  • Bevisen: anrop, svar, skärmbilder, utan andra personers data
  • Din bedömning av allvarlighetsgraden på CVSS 4.0-skalan, om du har gjort en

04Utbetalning

Så betalas en belöning ut

  • Hela belöningen

    Du får hela det belopp som ägaren har beslutat om. Vi håller inte inne något: vår provision betalas av ägaren.

  • Vem som kan få betalt

    Säkerhetsforskare med skatterättslig hemvist i Estland får betalt som enskilda näringsidkare eller genom ett företag. Säkerhetsforskare med hemvist i andra länder kan också få betalt som privatpersoner, när de utför säkerhetsforskningen utanför Estland.

  • Genom banköverföring

    I euro, inom 10 arbetsdagar efter beslutet, till ett konto i ditt namn eller i ditt företags namn.

  • Med dokumentation

    Ett företag fakturerar oss för belöningen. En privatperson får av oss ett dokument som anger programmet, rapporten och beloppet.

  • Skatter

    Du eller ditt företag betalar skatten på belöningen där den ska betalas.

  • Rapportering till skattemyndigheten

    Enligt EU:s regler för plattformar (DAC7) rapporterar vi en gång om året till Estlands skatte- och tullmyndighet de belöningar som har betalats ut till säkerhetsforskare med hemvist i Europeiska unionen, med de uppgifter som identifierar dem. Du ser uppgifterna innan de rapporteras.

05Frågor

Det säkerhetsforskare frågar

Vad händer om någon har rapporterat sårbarheten före mig?

Den första rapporten belönas. Du får ett svar om att din rapport är en dubblett.

Vad gör jag om jag inte håller med om bedömningen?

Skriv varför. Vi granskar rapporten igen och svarar med en motivering. Den bedömningen är slutgiltig.

Får jag publicera det jag har hittat?

Efter åtgärden och med ägarens skriftliga samtycke. Inte tidigare.

Kan jag råka ut för rättsliga åtgärder på grund av min säkerhetsforskning?

Ägaren till varje program ger tillstånd till säkerhetsforskning inom programmets regler och åtar sig att inte vidta rättsliga åtgärder mot säkerhetsforskare som följer dem. Åtagandet omfattar inte det som görs utanför reglerna.

Måste jag uppge mitt riktiga namn?

Till oss, före den första utbetalningen: en belöning kan inte betalas ut till en okänd person. I rapporter och i offentliga tack syns du under det namn som du väljer.

06Registrering

Registrera dig som säkerhetsforskare

  • Svar inom 1 arbetsdag
  • Hela belöningen är din
  • Utbetalning inom 10 arbetsdagar efter beslutet
  • Ditt namn stannar hos oss så länge du följer reglerna

Registrera dig som säkerhetsforskare

Berätta vem du är och vad du är bra på. Vi svarar inom 1 arbetsdag.

Vem vi ska svara

Vi svarar till den här adressen om du inte väljer en annan kanal.

Önskad kanal
Om dig

En länk till din profil på en bug bounty-plattform eller på GitHub, eller till din egen webbplats.

Vad du testar, vilka program du har deltagit i och vad du har hittat. Inga detaljer om sårbarheter som inte har åtgärdats.

Bekräftelser

Skicka inte inloggningsuppgifter, nycklar eller detaljer om en sårbarhet via det här formuläret. Vi kommer överens om en säker kanal efter det första svaret.

Automatisk kontroll mot missbruk