باگجوی میلی شو
باگهای میلی رو گزارش کن و جایزه بگیر.
قبل از ثبت آسیبپذیری حتما کل محتوای این صفحه رو مطالعه کن.
آمار آسیبپذیریهای گزارش شده
پاداش باگبانتی میلی
مبلغ جایزهها بر اساس میزان اهمیت گزارش شما و طبق جدول زیر تعیین میشود.
آسیبپذیریهای گزارش شده
- آسیبپذیریهای گزارش شده
۲۵ +
پاداشهای پرداختی
- پاداشهای پرداختی
۱۰٬۰۰۰ + میلی
گزارشکنندهها
- گزارشکنندهها
۲۰ +
- بحرانی (critical )
- بالا ( High )
- متوسط ( Medium )
محدوده مجاز و حداکثر پاداش اعطایی
حداقل درجه آسیب پذیری قابل قبول و پاداش میلی، مطابق جدول زیر اعطا میگردد.
- متوسط
- بحرانی
- بحرانی
- بحرانی
- بحرانی
- بحرانی
قوانین
لطفا توضیحات مربوط به جدول زیر را در یک خط وارد کنید.
ردیف | عنوان |
---|---|
۱ | در تمام مراحل باید به حریم خصوصی تمامی کاربران میلی توجه داشته باشید و از افشا، تغییر، سرقت و نابودی اطلاعات جلوگیری کنید. |
۲ | باگها باید در محدودههای مجاز ذکر شوند. جوایز نقدی فقط مربوط به محدوده مجاز تعیین شده است و موارد خارج از قلمرو به هیچوجه شامل جایزه نقدی نمیشود. |
۳ | با توجه به حساسیت حسابهای کاربری میلی، آسیبپذیری فقط با استفاده از حساب کاربری خود مجاز است. دسترسی، تغییر یا افشای اطلاعات شخصی کاربران ممنوع می باشد. |
۴ | در ارزیابی باید فقط به شناسایی باگ امنیتی پرداخته شود و حملاتی که منجربه نقض در یکپارچگی و یا اختلال در سرویس میشوند صورت نگیرد. |
۵ | باگهای اعلام شده باید قابل اثبات و تکرارپذیر باشند و با جزئیات قدم به قدم توضیح داده شوند و در صورت امکان همراه با ویدئو ارسال گردد. |
۶ | گزارش شما در صورتی تایید میشود که امکان بهره برداری (Exploit) داشته باشد. |
۷ | هر گزارش باید شامل یک باگ امنیتی باشد. درج اطلاعات پیلود (کد، اسکریپت و ...) استفاده شده برای کشف باگ، در گزارش ارسالی الزامی است. |
۸ | انتشار گزارش آسیب پذیری در فضای عمومی رسانهای یا شبکههای اجتماعی نیاز به تایید میلی گلد دارد. |
۹ | معیار محاسبه شدت آسیب پذیری استاندارد CVSS v4.0 می باشد.داوری دربارهٔ شدت آسیب پذیری با تیم امنیت میلیگلد می باشد. |
موارد خارج از قلمرو
( پاداش به آن تعلق نمیگیرد)
- Click Jacking
- DoS & DDoS
- CSV Injection
- Lack of/Weak captcha
- Self XSS
- Lack of/Weak captcha
- Out of date libraries
Vulnerabilities that need certain
actions from user
بیشتر
- Reflected file download
Vulnerabilities related to rate
limiting and user enumeration are considered out of scope and will not be rewarded unless they lead to a higher-severity vulnerability
بیشتر
Identifying IPs behind a CDN
without a scenario or exploit for a meaningful attack, or if it is not listed as an acceptable case
بیشتر
Vulnerabilities related to server
information leakage and misconfigurations without exploit
بیشتر
Vulnerabilities related to
outdated browsers
بیشتر
Disclosure of JavaScript API
keys (e.g., API key for map service)
بیشتر
Crowdsourcing/OCR Captcha
Bypass
بیشتر
Usage and submission of
Vulnerability Scanner generated reports
بیشتر
Fingerprinting/Banner
Disclosure
بیشتر
Issues requiring direct physical
access
بیشتر
Vulnerabilities that need certain
actions from user
بیشتر
Vulnerabilities related to
cryptography and SSL Issues
بیشتر
- Lack of Security Headers
CSRF and CORS
misconfiguration with no security impact
بیشتر
Exposed Admin Portal To
Internet
بیشتر
Vulnerabilities related to
third-party services
بیشتر
Phishing/Social Engineering
attacks
بیشتر
- Open Redirect
لطفا مستندات خود را به آدرس ایمیل زیر ارسال نمایید.
security@milli.gold