Bug-Bounty-Programm
Sie haben eine Sicherheitslücke auf der Website oder in der API von NEXO gefunden? Melden Sie sie an die Adresse unten, testen Sie nur mit eigenen Konten und veröffentlichen Sie nichts vor der Behebung. Forschung in gutem Glauben innerhalb dieser Regeln ist erlaubt.
Im Geltungsbereich
Diese Version des Programms umfasst:
- Die Website nexo.wiki.br. Öffentliche Seiten, den angemeldeten Bereich, das Spiel im Web und die Routen unter nexo.wiki.br/api.
- Die NEXO-API bei Supabase. REST, RPC-Funktionen, Auth und Storage des Projekts, das die Website aufruft (die Adresse steht in den Anfragen der Website selbst). Es zählt die Konfiguration von NEXO: Berechtigungen, zeilenbasierte Richtlinien und Funktionen. Lücken in der Supabase-Plattform selbst gehen direkt an Supabase.
Beispiele für das, was uns interessiert: Daten eines anderen Kontos lesen oder ändern, Pro oder Max ohne Bezahlung erhalten, Administratorrechte erlangen, die Spiellogik auf dem Server umgehen, gespeichertes XSS, SQL-Injection und offengelegte geheime Schlüssel.
Außerhalb des Geltungsbereichs
- Die iOS-App und das Admin-Panel.
- Dienste Dritter wie Vercel, Supabase (die Plattform), Stripe, RevenueCat, Google, Apple und der E-Mail-Anbieter. Melden Sie sich direkt bei ihnen.
- Denial of Service, Lasttests, Spam und Brute Force.
- Social Engineering, Phishing und physischer Zugang.
- Scanner-Ergebnisse ohne Nachweis einer Auswirkung, Softwareversionen ohne gezeigte Ausnutzung sowie fehlende Header, SPF oder DMARC ohne konkrete Auswirkung.
- Fehler im medizinischen Inhalt eines Falls. Das ist keine Sicherheitslücke: Nutzen Sie die Kontaktseite.
Testregeln
- Nutzen Sie nur eigene Konten. Um den Zugriff zwischen Konten zu testen, legen Sie zwei eigene Konten an.
- Lesen, ändern, löschen oder laden Sie niemals Daten anderer Personen herunter. Wenn Sie auf fremde Daten stoßen, hören Sie auf, behalten Sie keine Kopie und melden Sie es.
- Zeigen Sie die Auswirkung mit dem Nötigsten: Ein Datensatz reicht, keine ganze Tabelle.
- Halten Sie das Volumen niedrig, höchstens 5 Anfragen pro Sekunde, ohne Massenscans.
- Behalten Sie keinen Zugang, installieren Sie nichts auf dem Server und nutzen Sie die Lücke nicht über den Nachweis hinaus.
- Testen Sie keine Zahlungen mit der Karte einer anderen Person und verändern Sie keine Ranglisten, Punkte oder Erfolge anderer Spieler.
- Behandeln Sie die Lücke bis zur Behebung vertraulich.
So melden Sie
Schreiben Sie an security@nexo.wiki.br mit:
- was Sie gefunden haben und welche Auswirkung es hat;
- den Schritten zur Reproduktion;
- Anfragen und Antworten, Screenshots oder Video;
- der E-Mail-Adresse der verwendeten Testkonten;
- wie Sie genannt werden möchten (Name oder Pseudonym, Link und Land) oder ob Sie anonym bleiben wollen.
Senden Sie keine personenbezogenen Daten anderer Personen. Wir antworten auf Portugiesisch, Englisch, Spanisch, Französisch, Deutsch und Russisch. Enthält die Meldung sensible Daten, senden Sie nur das Nötigste und bitten Sie darum, einen Übermittlungsweg zu vereinbaren.
Was Sie erwarten können
- Eingang. Bestätigung innerhalb von 3 Werktagen.
- Bewertung. Innerhalb von 14 Tagen sagen wir Ihnen, ob die Lücke gültig ist, wie schwer sie wiegt und ob sie schon bekannt war.
- Rückmeldung. Mindestens alle 30 Tage ein Zwischenstand bis zum Abschluss.
- Behebung. Die Dauer hängt vom Schweregrad ab. Wir melden uns, sobald die Lücke behoben ist, und Sie können den Test zur Bestätigung wiederholen.
- Duplikate. Melden mehrere Personen dieselbe Lücke, zählt die erste gültige Meldung.
Koordinierte Offenlegung: Bitte veröffentlichen Sie nichts vor der Behebung. Dauert die Behebung länger als 90 Tage ab der Bestätigung, legen wir das Datum gemeinsam fest.
Safe Harbor
- Forschung in gutem Glauben und im Rahmen dieser Richtlinie gilt als autorisiert.
- NEXO wird wegen dieser Forschung keine rechtlichen Schritte gegen Sie einleiten oder unterstützen.
- Geht jemand wegen Forschung im Rahmen der Richtlinie gegen Sie vor, erklärt NEXO, dass sie autorisiert war.
- Das gilt nicht für Personen, die gegen die Regeln verstoßen, absichtlich auf Daten anderer zugreifen oder unter Androhung der Veröffentlichung eine Zahlung verlangen. Es erlaubt auch nicht, Dienste Dritter zu testen.
- Wenn Sie unsicher sind, ob etwas im Geltungsbereich liegt, fragen Sie vorher per E-Mail.
Anerkennung
- Hall of Fame. Ihr Name oder Pseudonym, ein Link und Ihr Land auf dieser Seite, wenn Sie möchten.
- NEXO Max. Monate des umfangreichsten NEXO-Plans in Ihrem Konto, je nach Auswirkung.
- Zahlung. Lücken mit erheblicher Auswirkung können eine Zahlung im Verhältnis zur Auswirkung erhalten, die nach dem Nachweis im Einzelfall mit dem Team vereinbart wird. Die Zahlung wird über HackerOne abgewickelt, das vor der Überweisung ein Steuerformular und eine Identitätsprüfung verlangt. Es gibt keine Betragstabelle, und über die Zahlung und ihre Höhe entscheidet NEXO.
- Wiederkehrende Forschende. Wer bereits bestätigte Meldungen hatte, erhält einen Bonus auf die Max-Monate und die Zahlung.
Die Anerkennung gilt für die erste gültige Meldung jeder Lücke, im Geltungsbereich und unter Einhaltung der Regeln. Eine Zahlung setzt Steuerangaben voraus und dass das Recht die Überweisung in Ihr Land erlaubt.
Hall of Fame
Noch keine Namen. Die erste gültige Meldung eröffnet die Liste.