Программа поиска уязвимостей
Если вы считаете, что обнаружили уязвимость в безопасности X-VPN, мы настоятельно рекомендуем вам немедленно сообщить нам об этом. Мы рассмотрим все достоверные сообщения и сделаем все возможное, чтобы быстро устранить проблему. Однако, перед отправкой отчета, пожалуйста, ознакомьтесь с этой страницей, включая нашу политику ответственного раскрытия информации и рекомендации по вознаграждению.
Ответственная политика раскрытия информации
Если вы соблюдаете нижеперечисленные политики при сообщении о проблеме безопасности в X-VPN, мы не будем предпринимать судебные действия или проводить расследование в отношении вас в ответ на ваше сообщение. Мы просим вас:
- 1. Вы предоставляете нам разумное время для расследования и устранения проблемы, о которой вы сообщаете, прежде чем публиковать любую информацию о данном отчете или делиться такой информацией с другими.
- 2. Вы прилагаете добросовестные усилия для предотвращения нарушений конфиденциальности и помех другим лицам, включая (но не ограничиваясь) несанкционированный доступ к данным или их уничтожение, а также прерывание или ухудшение наших услуг.
- 3. Вы не используете обнаруженную вами уязвимость в целях, ни при каких обстоятельствах. (Это включает демонстрацию дополнительных рисков, таких как попытка компрометации конфиденциальных данных компании или поиск дополнительных проблем.)
- 4. Вы не намеренно нарушаете какие-либо другие применимые законы или правила, включая (но не ограничиваясь) законы и правила, запрещающие несанкционированный доступ к данным.
- 5. В рамках данной политики вам запрещено получать доступ к данным пользователей или компании, включая (но не ограничиваясь) лично идентифицируемой информацией и данными, относящимися к определенному или опознаваемому физическому лицу.
- 6. Решение о том, соответствует ли ваш отчет требованиям и какая награда вам будет предоставлена, остается на нашей усмотрение. Хотя мы будем справедливы и щедры, отправляя отчет об ошибке, вы соглашаетесь и принимаете, что наш вердикт является окончательным.
Условия программы по поиску уязвимостей
Мы признаем и вознаграждаем исследователей безопасности, которые помогают нам обеспечить безопасность пользователей, сообщая о уязвимостях в наших сервисах. Монетарные вознаграждения за такие отчеты полностью зависят от усмотрения X-VPN и основаны на риске, воздействии и других факторах. Чтобы потенциально претендовать на вознаграждение, вам сначала необходимо выполнить следующие требования:
- 1. Соблюдайте нашу политику ответственного раскрытия (см. выше).
- 2. Сообщить о проблеме безопасности: то есть обнаружить уязвимость в наших услугах или инфраструктуре, которая создает угрозу безопасности или конфиденциальности. (Обратите внимание, что X-VPN в конечном итоге определяет степень риска проблемы, и что многие программные ошибки не являются проблемами безопасности.)
- 3. Мы расследуем и отвечаем на все достоверные сообщения. Однако, из-за большого объема получаемых нами отчетов, мы приоритезируем оценку на основе риска и других факторов, и может потребоваться некоторое время, прежде чем вы получите ответ.
- 4. В случае дублирования отчетов мы награждаем вознаграждением первого человека, который отправил проблему. (X-VPN определяет дубликаты и может не раскрывать подробности о других отчетах.) Одно вознаграждение выплачивается только одному человеку.
- 5. Мы оставляем за собой право публиковать отчеты (и сопутствующие обновления).
- 6. Отправляя свой отчет об ошибке на электронную почту bug@xvpn.io и отвечая на запросы нашего персонала для обновлений или дополнительной информации.
Диапазон вознаграждения
Для начальной оценки/рейтинга результатов, эта программа будет использовать Таксономию оценки уязвимости Bugcrowd, пожалуйста, убедитесь, что вы ознакомились с этой таблицей! Также важно отметить, что в некоторых случаях приоритет уязвимости может быть изменен из-за ее вероятности или воздействия. В любом случае, когда проблема снижается в рейтинге, исследователю будет предоставлено полное и подробное объяснение - вместе с возможностью обжалования и представления аргументов в пользу повышения приоритета.
Техническая серьезность | Диапазон вознаграждения |
---|---|
p1Critical | $500 |
p2Severe | $200 |
p3Moderate | $100 |
p4Low | $50 |
P5 подачи не получают никаких вознаграждений за эту программу.
Вне области действия:
- - Само XSS
- - Неправильно настроенные или отсутствующие записи DMARC
- - Email подделка
- - Спуфинг контента
- - Уязвимости, ограниченные неподдерживаемыми браузерами, не будут приняты. Эксплойт должен работать, по крайней мере, на >= IE 9.
- - Атаки методом перебора
- - DDoS атаки
- - Уязвимости в услугах, предоставляемых третьими лицами, такими как реселлеры.
- - Любой сценарий, основанный на поддельных SSL-сертификатах.
- - Любые ошибки или проблемы, не связанные с уязвимостями безопасности.
Сообщение о проблемах с подключением
Если у вас возникли проблемы с подключением, пожалуйста, сообщите об этом и помогите нам провести некоторые тесты.
2. Мы свяжемся с вами через социальные медиа. Затем мы можем отправить вам тестовые версии, кстати, будет полезно, если у вас есть ноутбук.
Во время теста вы будете получать $20 в час. Если мы решим одну проблему благодаря вашей помощи, такую как анализ сети или удаленное подключение, будет предоставлено дополнительное вознаграждение в размере $10-1000.
Лицензия
Авторское право Free connected limited Лицензировано по лицензии Apache, версия 2.0 («Лицензия»); вы не можете использовать этот файл, кроме как в соответствии с Лицензией. Вы можете получить копию Лицензии по адресу
http://www.apache.org/licenses/LICENSE-2.0
Если это не требуется в соответствии с действующим законодательством или не согласовано в письменной форме, программное обеспечение, распространяемое на основе данной лицензии, распространяется на условиях "КАК ЕСТЬ", БЕЗ ГАРАНТИЙ ИЛИ УСЛОВИЙ ЛЮБОГО ВИДА, явных или подразумеваемых. См. Лицензию для конкретного языка, регулирующую права и ограничения, установленные данной Лицензией.