Bug-Bounty-Programm
Wenn Sie der Meinung sind, dass Sie eine Sicherheitslücke in X-VPN gefunden haben, bitten wir Sie, uns dies umgehend mitzuteilen. Wir werden alle legitimen Berichte untersuchen und unser Bestes tun, um das Problem schnellstmöglich zu beheben. Bevor Sie jedoch einen Bericht erstatten, lesen Sie bitte diese Seite einschließlich unserer Richtlinien für verantwortungsbewusste Offenlegung und Belohnungsrichtlinien.
Verantwortliche Offenlegungspolitik
Wenn Sie die unten aufgeführten Richtlinien einhalten, wenn Sie ein Sicherheitsproblem an X-VPN melden, werden wir keine Klage oder strafrechtliche Ermittlungen gegen Sie einleiten. Wir bitten Sie:
- 1. Sie geben uns angemessene Zeit, um ein von Ihnen gemeldetes Problem zu untersuchen und zu beheben, bevor Sie jegliche Informationen über den Bericht öffentlich machen oder mit anderen teilen.
- Sie unternehmen einen guten Glaubensversuch, um Datenschutzverletzungen und Störungen für andere zu vermeiden, einschließlich (aber nicht beschränkt auf) unbefugten Zugriff auf oder Zerstörung von Daten sowie Unterbrechung oder Beeinträchtigung unserer Dienste.
- 3. Sie nutzen keine Sicherheitslücke aus, die Sie entdecken, aus irgendeinem Grund. (Dies beinhaltet das Aufzeigen zusätzlicher Risiken, wie den Versuch, sensible Unternehmensdaten zu kompromittieren oder nach weiteren Sicherheitslücken zu suchen.)
- 4. Sie verstoßen nicht absichtlich gegen andere geltende Gesetze und Vorschriften, einschließlich (aber nicht beschränkt auf) Gesetze und Vorschriften, die den unbefugten Zugriff auf Daten verbieten.
- Für die Zwecke dieser Richtlinie sind Sie nicht berechtigt, auf Benutzerdaten oder Unternehmensdaten zuzugreifen, einschließlich (aber nicht beschränkt auf) personenbezogene Informationen und Daten, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- 6. Die Entscheidung darüber, ob Ihr Bericht qualifiziert ist und wie viel Sie belohnt werden, liegt in unserem Ermessen. Obwohl wir fair und großzügig sein werden, stimmen Sie durch das Einreichen eines Fehlerberichts zu und akzeptieren, dass unser Urteil endgültig ist.
Bug Bounty Programm Bedingungen
Wir erkennen und belohnen Sicherheitsforscher, die uns helfen, die Sicherheit unserer Dienste zu gewährleisten, indem sie Schwachstellen melden. Die Höhe der Geldprämien für solche Berichte liegt ganz im Ermessen von X-VPN und basiert auf Risiko, Auswirkungen und anderen Faktoren. Um möglicherweise für eine Prämie in Frage zu kommen, müssen Sie zunächst die folgenden Anforderungen erfüllen:
- 1. Befolgen Sie unsere Richtlinie zur verantwortungsvollen Offenlegung (siehe oben).
- 2. Melden Sie einen Sicherheitsfehler: das heißt, identifizieren Sie eine Schwachstelle in unseren Diensten oder Infrastrukturen, die ein Sicherheits- oder Datenschutzrisiko darstellt. (Beachten Sie, dass X-VPN letztendlich das Risiko eines Problems feststellt und dass viele Softwarefehler keine Sicherheitsprobleme sind.)
- 3. Wir untersuchen und reagieren auf alle gültigen Berichte. Aufgrund der Menge an Berichten, die wir erhalten, priorisieren wir jedoch Bewertungen basierend auf Risiko und anderen Faktoren, und es kann einige Zeit dauern, bis Sie eine Antwort erhalten.
- Im Falle von doppelten Berichten vergeben wir eine Belohnung an die erste Person, die ein Problem einreicht. (X-VPN erkennt Duplikate und gibt möglicherweise keine Details zu den anderen Berichten preis.) Eine bestimmte Belohnung wird nur an eine Person ausgezahlt.
- 5. Wir behalten uns das Recht vor, Berichte (und begleitende Aktualisierungen) zu veröffentlichen.
- 6. Indem Sie Ihren Fehlerbericht an die E-Mail-Adresse bug@xvpn.io senden und auf Rückfragen unseres Personals zur Aktualisierung oder weiteren Informationen antworten.
Belohnungsbereich
Für die anfängliche Priorisierung/Bewertung der Ergebnisse wird dieses Programm die Bugcrowd Vulnerability Rating Taxonomy verwenden. Bitte stellen Sie sicher, dass Sie diese Tabelle überprüfen! Es ist auch wichtig zu beachten, dass in einigen Fällen die Priorität einer Schwachstelle aufgrund ihrer Wahrscheinlichkeit oder Auswirkung geändert wird. In jedem Fall, in dem ein Problem herabgestuft wird, wird dem Forscher eine vollständige, detaillierte Erklärung zur Verfügung gestellt - zusammen mit der Möglichkeit, Einspruch einzulegen und den Fall für eine höhere Priorität darzulegen.
Technische Schwere | Bereich der Belohnungen |
---|---|
p1Critical | $500 |
p2Severe | $200 |
p3Moderate | $100 |
p4Low | $50 |
P5-Einreichungen erhalten keine Belohnungen für dieses Programm.
Außerhalb des Geltungsbereichs:
- - Selbst-XSS
- - Fehlkonfigurierte oder fehlende DMARC-Einträge
- - E-Mail-Spoofing
- - Inhaltsfälschung
- - Schwachstellen, die sich nur auf nicht unterstützte Browser beschränken, werden nicht akzeptiert. Der Exploit muss mindestens auf >= IE 9 funktionieren.
- - Brute-Force-Angriffe
- - DDoS-Angriffe
- - Schwachstellen in von Dritten betriebenen Diensten, wie beispielsweise Wiederverkäufern.
- - Jede Situation, die auf gefälschten SSL-Zertifikaten beruht.
- - Alle Fehler oder Probleme, die nicht mit Sicherheitslücken zusammenhängen.
Bericht über Verbindungsprobleme
Wenn Sie Verbindungsprobleme haben, melden Sie es bitte und helfen Sie uns, einige Tests durchzuführen.
2. Wir werden Sie über soziale Medien kontaktieren. Dann können wir Ihnen Testversionen senden. Es wäre hilfreich, wenn Sie einen Laptop haben.
Sie erhalten während des Tests 20 US-Dollar pro Stunde. Wenn wir aufgrund Ihrer Hilfe ein Problem lösen, wie z.B. Netzwerkanalyse oder Remote-Verbindung, gibt es einen zusätzlichen Preis von 10-1000 US-Dollar.
Lizenz
Urheberrecht Free connected limited Lizenziert unter der Apache-Lizenz, Version 2.0 (die "Lizenz"); Sie dürfen diese Datei nur gemäß den Bestimmungen der Lizenz verwenden. Sie können eine Kopie der Lizenz unter folgendem Link erhalten:
http://www.apache.org/licenses/LICENSE-2.0
Sofern nicht durch geltendes Recht vorgeschrieben oder schriftlich vereinbart, wird die Software unter der Lizenz auf einer "WIE SIE IST" BASIS verteilt, OHNE GARANTIEN ODER BEDINGUNGEN jeglicher Art, sei es ausdrücklich oder stillschweigend. Weitere Informationen zur Lizenz finden Sie in den spezifischen Bestimmungen und Einschränkungen der Lizenz.