PROGRAMA DE RELATÓRIO DE BUGS E RECOMPENSAS
Queremos detetar erros que ainda não tenhamos encontrado neste site e nos nossos sistemas, e precisamos da sua ajuda para isso. Recompensamos com base nas vulnerabilidades e regras especificadas abaixo para falhas encontradas nos nossos sistemas.
Níveis de Vulnerabilidade e Recompensas
- P1 1250 ₺ - 3000 ₺
- P2 500 ₺ - 1250 ₺
- P3 150 ₺ - 500 ₺
- P4 50 ₺ - 150 ₺
- P5 0 ₺ - 50 ₺
- P0 - 0 ₺ - Mesmo que não possamos pagar, nós o elogiamos e recomendamos comentando em sites de segurança e em nossa página de mídia social.
REGRAS E REQUISITOS
PRIVACIDADE:
A privacidade é importante. Não compartilhe a vulnerabilidade com ninguém antes ou depois de nos relatar. Vulnerabilidades não confidenciais não são recompensadas.
Requisitos de envio:
- Cada vulnerabilidade deve ser relatada em um e-mail separado. Se houver uma vulnerabilidade relatada anteriormente, essas notificações não serão processadas nem respondidas.
- Para que possamos identificar a vulnerabilidade, você deve relatar detalhadamente e em ordem todos os passos realizados na detecção da falha.
- Ao enviar um e-mail, envie também seu nome de usuário / endereço de e-mail cadastrado neste site. A verificação de conta e identidade é necessária para que você possa receber pagamentos.
- A falha relatada não deve ter sido compartilhada pública ou secretamente por ninguém em fóruns, mensagens, redes sociais, etc.
- Vulnerabilidades relatadas anteriormente, compartilhadas publicamente ou em sigilo com outras pessoas não são avaliadas.
- Se o uso por pessoas diferentes for detectado durante a fase de fechamento do bug, ele não será recompensado, pois isso significa que outras pessoas sabiam ou que você o compartilhou.
- Você deve enviar o vídeo explicativo e as imagens do erro a ser relatado como anexo ao e-mail. Eles não devem ser enviados de forma alguma para sites de upload de imagens ou vídeos.
- Se a nossa equipa não compreender a deteção do erro, deve fornecer os seus dados de contacto para que possam obter informações adicionais suas.
- Se você puder prestar suporte a nosso pedido para corrigir o bug além da recompensa após o relatório, o suporte fornecido será cobrado separadamente.
- Quando a vulnerabilidade relatada for corrigida, seu pagamento será efetuado imediatamente. Se esse período exceder 60 dias, seu pagamento será realizado ao final de no máximo 60 dias mesmo sem o fechamento da vulnerabilidade.
- As vulnerabilidades devem ser relacionadas à nossa empresa. Problemas como fraudes por e-mail, edição de sites, etc. não são avaliados neste escopo.
- Vulnerabilidades em que nenhum crime foi cometido ou que não foram usadas em atividades ilegais são avaliadas.
- Vulnerabilidades em servidores dedicados/virtuais, hospedagens e scripts personalizados sob gestão de nossos clientes, fora dos servidores de nossa empresa, estão fora do escopo da recompensa.
- Se for constatado na análise de logs durante a revisão do bug que o sistema foi acessado, uma ação foi executada ou informações pessoais foram extraídas, nenhuma recompensa será concedida.
- Se você pretende realizar um teste de ataque, deve obter permissão prévia prestando as informações com antecedência. Vulnerabilidades decorrentes de ataques realizados sem autorização ou fora dos horários permitidos não serão recompensadas.
- Nenhum serviço ou cliente deve ser prejudicado durante a detecção de vulnerabilidades. Se for constatado algum dano, este será avaliado e deduzido do valor da recompensa.
- Denúncias anônimas não são recompensadas; você deve declarar claramente quem você é para receber o pagamento. Suas informações permanecerão em sigilo conosco.
- Ao enviar uma vulnerabilidade, você transfere toda a propriedade intelectual do relatório para nossa empresa e renuncia aos direitos autorais do relatório.
- No pagamento da recompensa, o valor é repassado aplicando uma retenção de imposto de 20% referente a despesas corporativas.
- O pagamento é feito em sua conta bancária via IBAN ou PayPal. Bitcoin ou outros canais de pagamento não são utilizados.
Rascunho de e-mail para envio - Relatórios incompletos e sem detalhes não serão avaliados nem respondidos.
TODOS OS TIPOS E NÍVEIS DE BUGS REPORTÁVEIS
Bugcrowd Vulnerability Rating Taxonomy (VRT 1.7)
ESPECIALISTAS EM SEGURANÇA QUE NOS APOIARAM
Hall of Fame / Onur Tablosu
-
Deniz Bektaş Obrigado pelo relatório da vulnerabilidade RCE de nível P1 no painel de hospedagem.
-
Eray TOPUZ Obrigado pelo relatório de injeção de SQL de nível P1 no painel de hospedagem.
-
Salih Dumlu Obrigado pelos relatórios de nível P3 e P5.
-
Furkan Ali SOYSAL Obrigado pela notificação de XSS de nível P3.
-
Deniz Bektaş Obrigado pela notificação de XSS de nível P3.
-
DosH@X Obrigado pelo relatório de vulnerabilidade de link simbólico na descompressão de tar.gz em nossos sistemas de hospedagem de segurança.
-
Buğra Eskici Obrigado pela notificação de XSS de nível P3.
-
nitrozeus Obrigado pela notificação de XSS de nível P3.
-
mefkan Obrigado pela notificação de XSS de nível P3.
-
Akıner Kısa Obrigado pela notificação de 2x XSS de nível P3.
-
phlm0x Obrigado pela notificação de melhoria de segurança de nível P2.
-
Mustafa Kemal Can - muskecan Obrigado pela melhoria de segurança de sessão de nível P5.