برنامه پاداش کشف آسیبپذیری
پیفار پول مردم را نگه میدارد؛ پس امنیتش را جدی میگیرد. اگر در محصول ما آسیبپذیریای پیدا کردهاید، مسئولانه به ما بگویید تا رفعش کنیم و پاداشتان را بپردازیم. این صفحه میگوید چه چیزی در دامنه برنامه است، چه قواعدی را باید رعایت کنید و در ازای هر سطح از شدت، چه پاداشی در انتظار شماست.
۱. چه چیزی در دامنه برنامه است
هر داراییای که خودمان میسازیم و اداره میکنیم در دامنه است؛ از صفحهای که همین حالا میبینید تا نقاط پایانیای که اپلیکیشن با آن حرف میزند.
- وبسایت payfar.org و زیردامنههای آن
- اپلیکیشن تحت وب پیفار و نسخه نصبشدنی آن روی موبایل
- وبسرویسها و همه نقاط پایانی API
- ورود و احراز هویت: رمز عبور، کد یکبارمصرف، ورود با گوگل، ورود دومرحلهای و بازیابی رمز
- کیف پول کاربر: موجودی، واریز، برداشت به حساب بانکی و دفتر تراکنشها
- کارت مجازی: صدور، شارژ، نمایش اطلاعات کارت، قفل و بازکردن
- احراز هویت و پرونده مدارک کاربران
- پرداخت دستیار هوش مصنوعی: جریان OAuth، توکنهای دسترسی، سقفها و سیاستهای خرج
- برنامه همکاری: کد معرف، انتساب کاربر و محاسبه پورسانت
- پنل مدیریت و ابزارهای داخلی، اگر از بیرون در دسترس باشند
۲. چه چیزی در دامنه نیست
این موارد را گزارش نکنید؛ پاداشی برایشان در نظر گرفته نشده و بررسیشان وقت تیم را از گزارشهای واقعی میگیرد.
- سرویسهای شخص ثالث و زیرساخت شرکای صدور و پردازش کارت
- حمله منع سرویس (DoS و DDoS) و هر آزمونی که روی کاربران واقعی اثر بگذارد
- مهندسی اجتماعی کارکنان، کاربران یا تیم پشتیبانی، و هر نوع فیشینگ
- دسترسی فیزیکی به دفتر، کارکنان یا تجهیزات
- Self-XSS و هر ایرادی که اجرایش به فریب دستی قربانی وابسته است
- خروجی خام اسکنرهای خودکار، بدون اثبات بهرهبرداری
- نبود سرآیندهای امنیتی، پیکربندی SPF و DMARC، یا صرفِ قدیمی بودن نسخه یک کتابخانه، بدون سناریوی سوءاستفاده
- محدودیت نرخ و حمله جستوجوی فراگیر روی نقاط پایانی عمومی
- تغییر مسیر داخلی، افشای نسخه نرمافزار و ایرادهای ظاهری بدون اثر امنیتی
- آسیبپذیریهایی که فقط روی مرورگرها یا سیستمعاملهای پشتیبانینشده اثر دارند
۳. سطحبندی شدت و زمان پاسخ
شدت را بر پایه اثر واقعی روی دارایی و داده کاربر تعیین میکنیم، نه بر پایه نام آسیبپذیری. زمانهای زیر مهلت نخستین پاسخ ماست، نه زمان رفع؛ تا زمان رفع، در جریان کار قرارتان میدهیم.
| سطح | نمونه | نخستین پاسخ |
|---|---|---|
| بحرانی | برداشت غیرمجاز از دارایی کاربر، ارتقای سطح دسترسی تا مدیر، دسترسی به اطلاعات کامل کارت | تا ۲۴ ساعت |
| بالا | اجرای کد از راه دور، تزریق SQL، دسترسی به حساب کاربر دیگر | ۱ تا ۳ روز کاری |
| متوسط | نقص در مدیریت نشست، بازنشانی ضعیف رمز، افشای محدود داده کاربر | تا ۷ روز کاری |
| پایین | افشای جزئی اطلاعات، ایراد رابط کاربری با اثر امنیتی ناچیز | ۱ تا ۲ هفته |
۴. پاداشها
مبلغهای زیر سقف هر سطحاند؛ رقم نهایی به کیفیت گزارش، قابلیت بازتولید و اثر واقعی بستگی دارد. گزارشی که گامهای دقیق و اثبات روشن دارد، به سقف سطح خودش نزدیکتر است.
| سطح | سقف پاداش |
|---|---|
| بحرانی | تا ۲۰۰ دلار |
| بالا | تا ۸۰ دلار |
| متوسط | تا ۳۰ دلار |
| پایین | تا ۱۰ دلار |
۵. پرداخت پاداش
پاداش پس از تأیید و رفع آسیبپذیری پرداخت میشود. پرداخت به موجودی حساب پیفار شما یا روی کارت مجازیتان انجام میگیرد، پس برای دریافتش به یک حساب پیفار احراز هویتشده نیاز دارید.
پاداش هر مورد فقط به نخستین گزارشدهنده آن تعلق میگیرد. گزارشهای تکراری، مواردی که خودمان پیشتر ثبت کردهایم و آسیبپذیریهایی که در جریان رفعاند، «تکراری» ثبت میشوند و پاداش ندارند؛ اما همان پاسخ و همان شفافیت را دریافت میکنید.
چند گزارش که ریشه یکسانی دارند، یک مورد شمرده میشوند. اگر بخواهید، نامتان را در فهرست سپاسگزاری امنیتی پیفار میآوریم.
۶. قواعد آزمایش
این قواعد خط قرمز برنامهاند؛ رعایتشان همان چیزی است که یک آزمون را از یک حمله جدا میکند.
- فقط روی حساب خودتان آزمایش کنید و برای آزمون، حساب مجزا بسازید
- به داده کاربران دیگر دست نزنید؛ اگر ناخواسته به آن رسیدید، همانجا متوقف شوید و در گزارش بنویسید
- آزمون دستی انجام دهید؛ اسکن خودکار سنگین و ترافیک انبوه مجاز نیست
- هیچ دادهای را پاک یا دستکاری نکنید و سرویس را از دسترس خارج نکنید
- بهمحض اثبات آسیبپذیری متوقف شوید؛ بهرهبرداری بیشتر، پژوهش نیست
- دادهای را که در جریان آزمون دیدهاید نگه ندارید و جای دیگری منتقل نکنید
- تا پیش از رفع و توافق با ما، موضوع را عمومی نکنید
۷. چطور گزارش بدهیم
گزارش را به security@payfar.org بفرستید. هرچه گزارش دقیقتر باشد، بررسی سریعتر پیش میرود و پاداش هم به سقف سطحش نزدیکتر میشود. اینها را بنویسید:
- یک عنوان کوتاه و سطح شدتی که خودتان پیشنهاد میکنید
- دامنه یا نقطه پایانی دقیق، و تاریخ و ساعت آزمون
- گامبهگام بازتولید، همراه با درخواست و پاسخ خام
- تصویر یا ویدیوی کوتاه اثبات
- اثر واقعی: چه کسی، چه چیزی را از دست میدهد
- نشانی حساب آزمایشیای که استفاده کردهاید
- نام یا نام مستعارتان برای فهرست سپاسگزاری، و راه تماس
۸. پناهگاه امن
اگر در چارچوب همین صفحه بمانید، پیفار کار شما را پژوهش امنیتی مجاز میداند: از شما شکایت نمیکنیم، به مراجع معرفیتان نمیکنیم و حسابتان را بهخاطر گزارش نمیبندیم.
این تعهد تا جایی است که قواعد بخش ۶ رعایت شده باشد. آزمونی که به داده کاربران دیگر دست بزند، سرویس را مختل کند، یا با باج و تهدیدِ انتشار همراه باشد، از پناهگاه امن بیرون است و مثل هر دسترسی غیرمجاز دیگری با آن رفتار میشود.
این صفحه قرارداد نیست و پیفار میتواند شرایط برنامه را تغییر دهد؛ گزارشی که پیش از تغییر فرستاده شده، با شرایط زمان ارسال خودش بررسی میشود.
۹. تماس
آسیبپذیری: security@payfar.org
سایر موضوعها: info@payfar.org
اگر ظرف ۷ روز کاری پاسخی نگرفتید، گزارش را دوباره بفرستید؛ ممکن است نامه به دست ما نرسیده باشد.