Bug Bounty

LinkPay.io Termes du programme Bug Bounty

Le champ d’action du programme Bug Bounty de LinkPay.io est axé sur la sécurisation des données de nos utilisateurs et des actifs de l’entreprise. Par conséquent, notre approche consiste à évaluer chaque rapport donné en fonction de l’impact spécifique sur la sécurité pour les utilisateurs. Les problèmes qui n’ont pas d’impact lié à la sécurité de l’information seront clos. Ci-dessous, nous décrivons les différentes catégories d’impact sur la sécurité qui font partie du champ d’application, des exemples de types de vulnérabilités admissibles et des domaines susceptibles d’avoir un impact de sécurité significatif.

En soumettant un rapport ou en nous divulguant autrement une vulnérabilité (en faisant une « soumission »), vous signifiez avoir lu et accepté de suivre les règles énoncées sur cette page (« Conditions du programme »).

Règles de base

À faire :

  • Respectez ces Conditions du Programme.

  • Soyez patient et faites un effort de bonne foi pour clarifier toute question que nous pourrions avoir concernant votre soumission.

  • Soyez respectueux lorsque vous interagissez avec notre équipe, et notre équipe fera de même.

  • Faites des tests uniquement avec des comptes personnels ou de test personnels. Par défaut, nous attendons que votre rapport fasse clairement référence à votre adresse e-mail @wearehackerone.com.

  • Faites preuve de prudence lors des tests afin d’éviter un impact négatif sur les données ou les services.

  • Respectez la vie privée et faites un effort de bonne foi pour ne pas modifier ni détruire LinkPay.io données personnelles ou de vos données.

  • Arrêtez-vous chaque fois que vous n’êtes pas sûr que votre cas de test puisse causer, ou a causé, des dommages destructeurs aux données ou aux systèmes lors du test d’une vulnérabilité ; Signalez vos premières conclusions et demandez l’autorisation de poursuivre les tests.

NE PAS :

  • Ne laissez aucun système dans un état plus vulnérable que celui que vous avez trouvé.

  • N’utilisez pas et n’interagissez pas avec des comptes que vous ne possédez pas.

  • Ne forcez pas les identifiants ou ne devinez pas les identifiants pour accéder à des systèmes ou comptes.

  • Ne changez pas les mots de passe de tout compte qui ne vous appartient pas ou pour lequel vous n’avez pas l’autorisation explicite de changer. Si jamais vous devez changer un mot de passe d’un compte que vous n’avez pas enregistré vous-même ou d’un compte qui ne vous a pas été fourni, arrêtez et signalez immédiatement la découverte.

  • Ne pas effectuer d’attaques par déni de service (DoS) ou tests connexes qui pourraient provoquer des interruptions de disponibilité ou une dégradation de nos services.

  • Ne divulguez pas publiquement une soumission de vulnérabilité sans notre examen explicite et notre consentement.

  • Ne pratiquez aucune forme d’ingénierie sociale de LinkPay.io employés, clients ou partenaires.

  • N’engagez ni ne ciblez LinkPay.io employés, clients ou partenaires spécifiques lors de vos tests.

  • N’accédez pas, n’extrait pas ou ne téléchargez pas d’informations personnelles ou professionnelles au-delà de celles qui sont minimalement nécessaires pour vos fins de preuve de concept.

  • Ne faites rien qui pourrait détruire LinkPay.io données ou systèmes.

Divulgations de bonne foi et refuge sûr

Vous devez agir de bonne foi lors de l’enquête et de votre signalement des vulnérabilités. Agir de bonne foi signifie que vous allez :

  • Respectez les règles décrites dans cette politique : cela inclut les Conditions d’utilisation du programme, LinkPay.io Conditions d’utilisation, ainsi que tous les termes et conditions pour les domaines inclus dans le champ de LinkPay.io. En cas d’incohérence entre ces Conditions du Programme et les autres Conditions de LinkPay.io, ces Conditions du Programme prendront le contrôle.

  • Respectez la vie privée de nos utilisateurs : Vous ne devez interagir qu’avec LinkPay.io comptes que vous possédez ou avec la permission explicite du titulaire du compte. L’objectif du programme est de rechercher les vulnérabilités dans nos produits et services. Si vous rencontrez des informations utilisateur au cours de votre recherche : o Arrêtez-vous à ce moment de vos tests où vous disposez d’une preuve de concept adéquate pour la soumission. Les actions prises au-delà de cette date ne sont pas autorisées. • Signaler immédiatement la soumission avec une preuve de concept complète à notre équipe de sécurité afin que nous puissions enquêter.

o Gardez les informations des utilisateurs confidentielles ; Ne sauvegardez pas, ne copiez, ne stockez, ne transférez, ne divulguez pas et ne conservez pas les informations de toute façon.

Collaborez avec nous si nous avons d’autres demandes.

Extorsion : Vous ne devez jamais exploiter illégalement ou de mauvaise foi l’existence d’une vulnérabilité ou l’accès à des informations sensibles ou confidentielles, telles que des demandes extorsives ou des demandes de rançon. Si vous trouvez une vulnérabilité, signalez-la sans conditions.

Testez avec prudence : vous ne devriez jamais laisser un système ou des utilisateurs dans un état plus vulnérable que lorsque vous les avez trouvés. Cela signifie que vous ne devez pas effectuer de tests ou d’activités connexes qui dégradent, endommagent ou détruisent les informations de nos systèmes, ou qui pourraient affecter nos utilisateurs, telles que le déni de service, l’ingénierie sociale ou le spam. Si vous avez fait un effort de bonne foi pour respecter ces Conditions du Programme, nous n’engagerons ni ne recommanderons une action en justice contre vous, et si un tiers engage une action en justice, nous ferons savoir que vos activités ont été menées dans le cadre du Programme de Bonus sur les Insectes. Le non-respect de la bonne foi entraînera une disqualification immédiate du programme Bug Bounty et l’inéligibilité à recevoir tout bénéfice du programme Bug Bounty. Si, à un moment donné lors de la recherche d’une vulnérabilité, vous hésitez à continuer, contactez immédiatement notre équipe de sécurité.

Éligibilité à la participation

Pour être éligible à notre programme Bug Bounty, vous devez :

  • Ayez au moins 18 ans si vous testez avec un compte LinkPay.io.

  • Ne pas être employé par LinkPay.io ou par l’une de ses affiliées ou un membre de la famille immédiate d’une personne employée par LinkPay.io ou l’une de ses affiliées.

  • Ne pas être résident de, ni faire de soumissions de, pays contre lequel les États-Unis ont imposé des sanctions à l’exportation ou d’autres restrictions commerciales.

  • Ne pas enfreindre une loi ou réglementation nationale, étatique ou locale concernant toute activité directement ou indirectement liée au programme Bug Bounty.

  • Ne pas utiliser de comptes HackerOne en double.

Si (i) vous ne remplissez pas les critères d’éligibilité ci-dessus ; (ii) vous violez l’un de ces Conditions d’Utilisation du Programme ou tout autre accord que vous avez avec LinkPay.io ou ses affiliés ; ou (iii) nous déterminons que votre participation au programme Bug Bounty pourrait avoir un impact négatif sur nous, nos affiliés ou l’un de nos utilisateurs, employés ou agents ; nous pourrons, à notre seule discrétion, vous exclure du programme Bug Bounty et vous disqualifier de tout bénéfice du programme Bug Bounty.

Hors du cadre

Certaines vulnérabilités sont considérées comme hors du cadre du programme Bug Bounty. Ces vulnérabilités hors champ incluent, sans s’y limiter :

  • Les vulnérabilités ne concernant pas des défauts de produit ou de codage, mais reposant uniquement sur la possession de crédents d’identifiants volés ou compromis ou sur l’authentification obtenue par ATO ou le remplissage de crédents, ainsi que par énumération avec une liste prédéfinie et connue d’UUID.

  • Vulnérabilités dépendantes du phishing dans un domaine DNS qui ne se trouve pas dans l’un de nos principaux domaines de service.

  • La plupart des vulnérabilités reposent sur un contexte d’exécution au sein d’un environnement bac à sable, laboratoire, staging, test ou non production.

  • Vulnérabilités impliquant des identifiants volés ou compromis.

  • La redirection ouverte entraîne un faible impact sur la sécurité. Si vous parvenez à chaîner d’autres vulnérabilités (par exemple, voler des jetons, SSRF, etc.), merci de nous en informer.

  • Bourrage de qualification ou accès physique à un appareil.

  • Toute vulnérabilité nécessitant une interaction significative ou improbable de la part de la victime, comme la désactivation des contrôles du navigateur.

  • Attaques Man-in-the-Middle sauf dans les applications mobiles.

  • Énumération des comptes avec une liste prédéfinie et connue des UUID.

  • Énumération des codes d’invitation/promo.

  • Possibilité d’envoyer des notifications push/SMS/emails sans pouvoir modifier le contenu.

  • Divulgations d’informations liées à l’existence de comptes : oracles de compte, possibilité de soumettre un numéro de téléphone, un e-mail, un UIID et recevoir un message indiquant l’existence d’un compte.

  • Rapports contre LinkPay.io services indiquant qu’un composant logiciel particulier est d’une version spécifique et est vulnérable sans preuve de concept associée.

  • Les vulnérabilités n’affectent que les utilisateurs de navigateurs, d’applications mobiles, de systèmes d’exploitation mobiles et de logiciels clients de fin de service, non corrigés ou non pris en charge, y compris les versions de nos applications actuellement présentes dans les boutiques d’applications.

  • Traces de pile, divulgation de chemin et listes de répertoires.

  • Vulnérabilités liées à l’injection de CSV.

  • Les bonnes pratiques concernent l’absence de problème démontrable d’assurance de l’information et de preuve de concept.

  • Capacité à prendre le contrôle des pages sur les réseaux sociaux (Twitter, Facebook, LinkedIn, etc.). • Sévérité de sécurité négligeable.

  • Rapports spéculatifs sur des dommages théoriques — veuillez toujours fournir une preuve de concept.

  • Vulnérabilités qui ne peuvent pas être utilisées pour exploiter d’autres utilisateurs ou LinkPay.io (par exemple, s’auto-xss ou faire coller JavaScript par un utilisateur dans la console du navigateur).

  • Les vulnérabilités telles que rapportées par des outils automatisés de numérisation et/ou d’énumération sans analyse supplémentaire, validation ou raisonnement sur la manière dont ces soumissions ont un impact et une vulnérabilité démontrables sur l’assurance de l’information.

  • Attaques distribuées ou par déni de service (DDoS/DoS) et/ou signalements de problèmes de limitation de débit.

  • Problèmes d’injection de contenu ou d’usurpation de contenu.

  • Falsification de requête inter-sites (CSRF) avec des implications minimes sur la sécurité ou un manque de problèmes d’assurance informationnelle (par exemple, CSRF de déconnexion, etc.).

  • Des drapeaux de cookies manquants sur les cookies non-authentifiants.

  • Les soumissions nécessitant un accès physique à l’ordinateur/appareil de la victime pour une exploitation réussie.

  • Le balayage des protocoles SSL/TLS rapporte des versions de protocoles ou des poignées de main prétendues vulnérables.

  • Problèmes de banderole (déterminer quel serveur web nous utilisons, etc.).

  • Ouvrir des ports ou services sans preuve de concept démontrant une vulnérabilité ou de véritables problèmes d’assurance informationnelle.

  • Des tentatives d’ingénierie physique ou sociale (cela inclut des attaques de phishing contre LinkPay.io employés).

  • Panneaux de connexion exposés sans preuve de concept associée démontrant une vulnérabilité ou un chemin d’exploitation.

  • Des IP suspendues.

  • Prises de contrôle de sous-domaines - veuillez démontrer que vous pouvez prendre le contrôle de la page en laissant un message non offensant, comme votre nom d’utilisateur.

  • Rapports sur des produits, services ou applications tiers ne détenant pas LinkPay.io.

Fraude aux comptes et aux finances

Certains types de fraude de compte sont dans le champ d’application à condition qu’une partie de la chaîne d’attaque repose sur l’exploitation de la logique de flux de travail causée par des vulnérabilités techniques des produits et services, couplée à des failles de sécurité opérationnelles supplémentaires pour un exploit hybride de bout en bout. Les vulnérabilités associées à la fraude seront examinées au cas par cas et doivent être déterminées comme liées à une vulnérabilité technique du produit afin d’être prises en compte dans le champ d’application. La fraude sans rapport avec les problèmes de sécurité des produits n’est pas gérée par le programme de bonus sur les bugs et doit être signalée à [email protected].

Calcul de l’impact sur la sécurité

Comprendre l’impact sur la sécurité d’un rapport donné est crucial pour évaluer la gravité et le risque potentiel d’exploitation. Voici quelques catégories à prendre en compte lors de l’évaluation de l’impact sur la sécurité :

Facteurs à multipler :

  • Sensibilité des données utilisateur exposées : lorsqu’une vulnérabilité expose des données utilisateur, la sensibilité du type d’information exposée influence l’impact sur la sécurité.

  • Échelle d’exposition : Comprendre l’ampleur de l’exposition et le nombre de victimes potentielles si la vulnérabilité est exploitée.

  • Gravité des actions falsifiées : La gravité des actions qu’un attaquant peut effectuer au nom de l’utilisateur, telles que modifier des informations de paiement ou des paramètres de compte.

  • Falsification de la communication à partir de LinkPay.io : Capacité à envoyer des communications semblant provenir de LinkPay.io à une victime, comme des notifications intégrées à l’application.

Facteurs atténuants :

  • Nécessite une interaction utilisateur : Exploits nécessitant une interaction utilisateur pour réussir.

  • Relation autorisée : Scénarios impliquant une relation autorisée ou une autorisation explicite de la victime.

  • Nécessite le forcing brute : exploits nécessitant la force brute des valeurs, avec une difficulté basée sur le type de valeur.

  • Existence de limitation de taux : Limitation de taux qui inhibe une exploitation à grande échelle.

  • Accès physique : Exploits nécessitant un accès physique à un appareil.

  • Perceptible pour la victime : Des exploits immédiatement perceptibles pour la victime, comme des changements de mot de passe.

  • Compte mis en retard ou banni : Exploits qui entraînent le bannissement ou le retard de paiement du compte de l’attaquant.

  • Ingénierie sociale : Exploits nécessitant de l’ingénierie sociale pour réussir.

  • Nécessite une position réseau privilégiée : Exploits nécessitant une position réseau privilégiée (par exemple, attaques MITM).

  • Nécessite plusieurs comptes : Exploits nécessitant la possibilité de créer plusieurs comptes.

Confidentialité

Toute information que vous recevez ou collectez à notre sujet, à notre sujet, ou à nos utilisateurs, employés ou agents en lien avec le Programme de Bonus Insecte (« Informations Confidentielles ») doit rester confidentielle et uniquement utilisée dans le cadre du Programme de Prime. Vous ne pouvez pas utiliser, divulguer ou distribuer ces informations confidentielles, y compris, sans s’y limiter, toute information concernant votre soumission, sans notre consentement écrit préalable. Vous devez obtenir un consentement écrit en soumettant une demande de divulgation via la plateforme HackerOne.

Qualité des rapports

Des soumissions de haute qualité permettent à notre équipe de mieux comprendre le problème et d’engager les équipes appropriées pour le résoudre. Les meilleurs rapports fournissent suffisamment d’informations exploitables pour vérifier et valider le problème sans nécessiter de questions de suivi.

Lignes directrices pour un rapport de haute qualité :

  • Consultez la page de portée avant de commencer à rédiger votre rapport pour vous assurer que le problème que vous signalez est dans le cadre du programme.

  • Fournissez des détails clairs à notre équipe pour reproduire le problème, y compris des captures d’écran lorsque cela est pertinent.

  • Incluez votre compréhension de l’impact sur la sécurité du problème.

  • Les preuves de concept vidéo (PoC) ne seront prises en compte qu’avec un rapport complété. Les preuves de concept vidéo autonomes seront automatiquement fermées.

  • Une vulnérabilité doit être vérifiable et reproductible pour être prise en compte dans son champ d’application.

  • Tous les rapports doivent démontrer un impact sur la sécurité pour être pris en compte pour une récompense de prime.

  • Les vulnérabilités connues ou les soumissions menant à la même cause profonde seront classées comme des résultats en double.

Le rapport indique

Nous nous efforçons d’être cohérents dans la manière dont nous clôturons les rapports. Voici les détails pour chaque État :

  • Spam : Un rapport sans informations utiles.

  • Besoin de plus d’informations : Il n’y a pas assez d’informations exploitables dans le rapport pour trier.

  • Non applicable : Aucune vulnérabilité de sécurité reproductible ni explicitement hors de portée selon nos directives.

  • Duplicate : Une vulnérabilité qui a déjà été découverte soit en interne, soit via HackerOne.

  • Informatif : Un problème reproductible avec un impact négligeable sur la sécurité ou un problème avec un produit qui n’affecte pas notre service/logiciel.

  • Triage : Un rapport valide ou un rapport nécessitant une enquête plus approfondie par une équipe interne.

  • Résolu : Une vulnérabilité vérifiée qui a été corrigée.

Montants de primes

Les rapports nécessitant une authentification d’un attaquant, y compris les comptes auxquels il peut s’inscrire, auront la métrique Privilèges Requis réglée sur Faible (PR) lors du calcul du score de sévérité CVSS. Les montants de primes précédents ne sont pas considérés comme un précédent pour les montants futurs, car l’impact sur la sécurité d’un même problème peut varier au fil du temps. Les primes ne sont pas additives et peuvent évoluer à mesure que notre environnement interne évolue.

Droits et licences

Nous pouvons modifier les Conditions d’Utilisation du Programme ou annuler le Programme de Bonus sur les Bugs à tout moment. En faisant une soumission, vous représentez et garantissez que la soumission vous est originale et que vous avez le droit de la soumettre. En faisant une soumission, vous nous donnez le droit d’utiliser votre soumission à n’importe quelle fin.

Annexe : Liste des prix des primes

Le tableau suivant présente les types de vulnérabilités et les niveaux de gravité correspondants éligibles aux récompenses de prime dans le cadre du programme LinkPay.io Bug Bounty. Le montant exact de la prime sera déterminé en fonction de l’impact spécifique sur la sécurité de la vulnérabilité signalée.

Type de vulnérabilité Plage de gravité commune

IDOR Faible - Critique

Divulgation d’information faible - Critique

Médium de falsification de requête côté serveur - XSS critique (scripting cross-site) Moyen - Élevé

Demandes non autorisées Faible - Impact financier critique Faible - Phishing critique Faible - Élevé

Problèmes liés à la sécurité Faible - Critique

Prise de contrôle de sous-domaine Moyen - Élevé

Liens URL cassés Divulgations d’informations tierces à faible nombre de cas

Exceptions à la politique de récompense

Certains types de rapports peuvent recevoir des récompenses sans avoir calculé un score CVSS 3.1. Les récompenses fixes pour ces types de rapports seront déterminées au cas par cas.

  • Prise de contrôle de sous-domaines

  • *Liens URL cassés sur .linkpay.io

  • Divulgations d’informations tierces (par exemple, Prezi, Trello, Google Docs, etc.)

Politique de récompense supplémentaire

  • Les montants de primes précédents ne sont pas considérés comme un précédent pour les montants futurs de primes.

  • Les primes ne sont pas additives et peuvent évoluer à mesure que notre environnement interne évolue.

  • Le montant de la prime est déterminé par l’impact sur la sécurité de l’issue, en tenant compte de l’ampleur de l’exposition et des divers facteurs atténuants et multipliants.

  • Si plusieurs rapports pour le même problème sont reçus, seul le rapport valide le plus précoce qui répond aux exigences et fournit suffisamment d’informations exploitables pour identifier le problème peut être considéré comme prime.