باگجوی میلی شو
باگهای میلی رو گزارش کن و جایزه بگیر.
قبل از ثبت آسیبپذیری حتما کل محتوای این صفحه رو مطالعه کن.
آمار آسیبپذیریهای گزارش شده
آسیبپذیریهای گزارش شده
- آسیبپذیریهای گزارش شده
۳ +
پاداشهای پرداختی
- پاداشهای پرداختی
۸٬۰۰۰ + میلی
گزارشکنندهها
- گزارشکنندهها
۳ +
پاداش باگبانتی میلی
مبلغ جایزهها بر اساس میزان اهمیت گزارش شما و طبق جدول زیر تعیین میشود.
- بحرانی (critical )
- بالا ( High )
- متوسط ( Medium )
محدوده مجاز و حداکثر پاداش اعطایی
حداقل درجه آسیب پذیری قابل قبول و پاداش میلی، مطابق جدول زیر اعطا میگردد.
- متوسط
- بحرانی
- بحرانی
- بحرانی
- بحرانی
- بحرانی
قوانین
لطفا توضیحات مربوط به جدول زیر را در یک خط وارد کنید.
ردیف | عنوان |
---|---|
۱ | در تمام مراحل باید به حریم خصوصی تمامی کاربران میلی توجه داشته باشید و از افشا، تغییر، سرقت و نابودی اطلاعات جلوگیری کنید. |
۲ | باگها باید در محدودههای مجاز ذکر شوند. جوایز نقدی فقط مربوط به محدوده مجاز تعیین شده است و موارد خارج از قلمرو به هیچوجه شامل جایزه نقدی نمیشود. |
۳ | با توجه به حساسیت حسابهای کاربری میلی، آسیبپذیری فقط با استفاده از حساب کاربری خود مجاز است. دسترسی، تغییر یا افشای اطلاعات شخصی کاربران ممنوع می باشد. |
۴ | در ارزیابی باید فقط به شناسایی باگ امنیتی پرداخته شود و حملاتی که منجربه نقض در یکپارچگی و یا اختلال در سرویس میشوند صورت نگیرد. |
۵ | باگهای اعلام شده باید قابل اثبات و تکرارپذیر باشند و با جزئیات قدم به قدم توضیح داده شوند و در صورت امکان همراه با ویدئو ارسال گردد. |
۶ | گزارش شما در صورتی تایید میشود که امکان بهره برداری (Exploit) داشته باشد. |
۷ | هر گزارش باید شامل یک باگ امنیتی باشد. درج اطلاعات پیلود (کد، اسکریپت و ...) استفاده شده برای کشف باگ، در گزارش ارسالی الزامی است. |
۸ | انتشار گزارش آسیب پذیری در فضای عمومی رسانهای یا شبکههای اجتماعی نیاز به تایید میلی گلد دارد. |
۹ | معیار محاسبه شدت آسیب پذیری استاندارد CVSS v4.0 می باشد.داوری دربارهٔ شدت آسیب پذیری با تیم امنیت میلیگلد می باشد. |
موارد خارج از قلمرو
( پاداش به آن تعلق نمیگیرد)
- Click Jacking
- DoS & DDoS
- CSV Injection
- Lack of/Weak captcha
- Self XSS
- Lack of/Weak captcha
- Out of date libraries
Vulnerabilities that need certain actions from user بیشتر
- Reflected file download
Vulnerabilities related to rate limiting and user enumeration are considered out of scope and will not be rewarded unless they lead to a higher-severity vulnerability بیشتر
Identifying IPs behind a CDN without a scenario or exploit for a meaningful attack, or if it is not listed as an acceptable case بیشتر
Vulnerabilities related to server information leakage and misconfigurations without exploit بیشتر
Vulnerabilities related to outdated browsers بیشتر
Disclosure of JavaScript API keys (e.g., API key for map service) بیشتر
Crowdsourcing/OCR Captcha Bypass بیشتر
Usage and submission of Vulnerability Scanner generated reports بیشتر
Fingerprinting/Banner Disclosure بیشتر
Issues requiring direct physical access بیشتر
Vulnerabilities that need certain actions from user بیشتر
Vulnerabilities related to cryptography and SSL Issues بیشتر
- Lack of Security Headers
CSRF and CORS misconfiguration with no security impact بیشتر
Exposed Admin Portal To Internet بیشتر
Vulnerabilities related to third-party services بیشتر
Phishing/Social Engineering attacks بیشتر
- Open Redirect
لطفا مستندات خود را به آدرس ایمیل زیر ارسال نمایید.
security@milli.gold