Programme Bug Bounty

Vous avez trouvé une faille de sécurité sur le site ou dans l'API de NEXO ? Signalez-la à l'adresse ci-dessous, testez uniquement avec vos propres comptes et ne publiez rien avant la correction. La recherche de bonne foi dans le respect de ces règles est autorisée.

security@nexo.wiki.br

Dans le périmètre

Cette version du programme couvre :

  • Le site nexo.wiki.br. Pages publiques, espace connecté, jeu sur le web et routes sous nexo.wiki.br/api.
  • L'API de NEXO sur Supabase. REST, fonctions RPC, Auth et Storage du projet appelé par le site (l'adresse apparaît dans les requêtes du site lui-même). Seule la configuration de NEXO est concernée : permissions, politiques par ligne et fonctions. Les failles de la plateforme Supabase se signalent directement à Supabase.

Exemples de ce qui nous intéresse : lire ou modifier les données d'un autre compte, obtenir Pro ou Max sans payer, devenir administrateur, contourner la logique du jeu côté serveur, XSS stockée, injection SQL et clé secrète exposée.

Hors périmètre

  • L'app iOS et le panneau d'administration.
  • Les services tiers comme Vercel, Supabase (la plateforme), Stripe, RevenueCat, Google, Apple et le fournisseur de messagerie. Signalez-leur directement.
  • Déni de service, tests de charge, spam et force brute.
  • Ingénierie sociale, hameçonnage et accès physique.
  • Résultats de scanner sans preuve d'impact, versions logicielles sans exploitation démontrée et absence d'en-têtes, de SPF ou de DMARC sans impact concret.
  • Les erreurs dans le contenu médical d'un cas. Ce n'est pas une faille de sécurité : utilisez la page de contact.

Règles de test

  • N'utilisez que vos propres comptes. Pour tester l'accès entre comptes, créez deux comptes à vous.
  • Ne lisez, ne modifiez, ne supprimez et ne téléchargez jamais les données d'autres personnes. Si vous tombez sur des données de tiers, arrêtez-vous, n'en gardez aucune copie et signalez-le.
  • Montrez l'impact avec le strict nécessaire : un enregistrement suffit, pas une table entière.
  • Gardez un volume faible, au maximum 5 requêtes par seconde, sans balayage massif.
  • Ne conservez pas l'accès, n'installez rien sur le serveur et n'exploitez pas la faille au-delà de ce qui prouve le problème.
  • Ne testez pas les paiements avec la carte d'une autre personne et ne touchez pas au classement, aux points ou aux succès des autres joueurs.
  • Gardez la faille confidentielle jusqu'à sa correction.

Comment signaler

Écrivez à security@nexo.wiki.br en indiquant :

  • ce que vous avez trouvé et son impact ;
  • les étapes pour le reproduire ;
  • les requêtes et réponses, captures d'écran ou vidéo ;
  • l'adresse e-mail des comptes de test utilisés ;
  • comment vous souhaitez être crédité (nom ou pseudonyme, lien et pays) ou si vous préférez rester anonyme.

N'envoyez pas de données personnelles d'autres personnes. Nous répondons en portugais, anglais, espagnol, français, allemand et russe. Si le signalement contient des données sensibles, n'envoyez que le strict minimum et demandez-nous de convenir d'un canal.

À quoi vous attendre

  • Réception. Confirmation sous 3 jours ouvrés.
  • Évaluation. Sous 14 jours, nous vous disons si la faille est valide, sa gravité et si elle était déjà connue.
  • Suivi. Des nouvelles au moins tous les 30 jours jusqu'à la clôture.
  • Correction. Le délai dépend de la gravité. Nous vous prévenons quand c'est corrigé et vous pouvez refaire le test pour le confirmer.
  • Doublons. Quand plusieurs personnes signalent la même faille, c'est le premier signalement valide qui compte.

Divulgation coordonnée : merci de ne rien publier avant la correction. Si la correction prend plus de 90 jours après la confirmation, nous fixons la date ensemble.

Safe harbor

  • Une recherche menée de bonne foi et dans le respect de cette politique est considérée comme autorisée.
  • NEXO n'engagera ni ne soutiendra aucune action en justice contre vous pour cette recherche.
  • Si quelqu'un agit contre vous pour une recherche conforme à la politique, NEXO indiquera qu'elle était autorisée.
  • Cela ne s'applique pas à qui enfreint les règles, accède volontairement aux données d'autres personnes ou exige un paiement sous la menace de divulguer la faille. Cela n'autorise pas non plus à tester des services tiers.
  • En cas de doute sur le périmètre, posez la question par e-mail avant.

Reconnaissance

  • Hall of Fame. Votre nom ou pseudonyme, un lien et votre pays sur cette page, si vous le souhaitez.
  • NEXO Max. Des mois du plan le plus complet de NEXO sur votre compte, selon l'impact.
  • Paiement. Les failles à impact significatif peuvent donner lieu à un paiement proportionnel à l'impact, convenu avec l'équipe au cas par cas après vérification. Le paiement est traité par HackerOne, qui demande au chercheur un formulaire fiscal et une vérification d'identité avant le virement. Il n'y a pas de grille de montants et la décision de payer comme le montant appartiennent à NEXO.
  • Chercheurs fidèles. Les personnes dont des signalements ont déjà été confirmés reçoivent un bonus sur les mois de Max et sur le paiement.

La reconnaissance vaut pour le premier signalement valide de chaque faille, dans le périmètre et le respect des règles. Le paiement dépend des informations fiscales et de la possibilité légale d'effectuer le virement vers votre pays.

Hall of Fame

Pas encore de noms. Le premier signalement valide ouvre la liste.