Программа Bug Bounty

Нашли уязвимость на сайте или в API NEXO? Сообщите о ней по адресу ниже, тестируйте только на своих аккаунтах и ничего не публикуйте до исправления. Добросовестное исследование в рамках этих правил считается разрешённым.

security@nexo.wiki.br

В области действия

Эта версия программы охватывает:

  • Сайт nexo.wiki.br. Публичные страницы, раздел для вошедших пользователей, веб-версию игры и маршруты nexo.wiki.br/api.
  • API NEXO на Supabase. REST, RPC-функции, Auth и Storage проекта, к которому обращается сайт (адрес виден в запросах самого сайта). Учитывается конфигурация NEXO: права доступа, построчные политики и функции. Об уязвимостях самой платформы Supabase сообщайте напрямую в Supabase.

Примеры того, что нас интересует: чтение или изменение данных чужого аккаунта, получение Pro или Max без оплаты, получение прав администратора, обход игровой логики на сервере, хранимый XSS, SQL-инъекция и раскрытые секретные ключи.

Вне области действия

  • Приложение для iOS и панель администратора.
  • Сторонние сервисы: Vercel, Supabase (как платформа), Stripe, RevenueCat, Google, Apple и почтовый провайдер. Сообщайте им напрямую.
  • Отказ в обслуживании, нагрузочное тестирование, спам и перебор паролей.
  • Социальная инженерия, фишинг и физический доступ.
  • Результаты сканеров без доказательства последствий, версии ПО без продемонстрированной эксплуатации, отсутствие заголовков, SPF или DMARC без конкретных последствий.
  • Ошибки в медицинском содержании клинического случая. Это не уязвимость: воспользуйтесь страницей контактов.

Правила тестирования

  • Используйте только свои аккаунты. Чтобы проверить доступ между аккаунтами, создайте два собственных аккаунта.
  • Никогда не читайте, не изменяйте, не удаляйте и не скачивайте данные других людей. Если вы наткнулись на чужие данные, остановитесь, не сохраняйте копию и сообщите нам.
  • Показывайте последствия минимально необходимым образом: достаточно одной записи, а не всей таблицы.
  • Держите нагрузку низкой, не более 5 запросов в секунду, без массового сканирования.
  • Не сохраняйте доступ, ничего не устанавливайте на сервер и не используйте уязвимость сверх того, что нужно для доказательства.
  • Не проверяйте платежи чужой картой и не трогайте рейтинг, очки и достижения других игроков.
  • Храните информацию об уязвимости в тайне до исправления.

Как сообщить

Напишите на security@nexo.wiki.br и укажите:

  • что вы нашли и к чему это ведёт;
  • шаги для воспроизведения;
  • запросы и ответы, скриншоты или видео;
  • адреса электронной почты использованных тестовых аккаунтов;
  • как вас указать в благодарностях (имя или псевдоним, ссылка и страна) или хотите ли вы остаться анонимным.

Не присылайте персональные данные других людей. Мы отвечаем на португальском, английском, испанском, французском, немецком и русском. Если в отчёте есть чувствительные данные, пришлите только необходимый минимум и попросите согласовать канал связи.

Чего ожидать

  • Получение. Подтверждение в течение 3 рабочих дней.
  • Оценка. В течение 14 дней сообщим, подтверждается ли уязвимость, насколько она серьёзна и была ли уже известна.
  • Сопровождение. Новости не реже чем раз в 30 дней до закрытия отчёта.
  • Исправление. Срок зависит от серьёзности. Мы сообщим, когда всё будет исправлено, и вы сможете повторить тест для проверки.
  • Дубликаты. Если об одной уязвимости сообщили несколько человек, засчитывается первый подтверждённый отчёт.

Скоординированное раскрытие: просим ничего не публиковать до исправления. Если исправление займёт больше 90 дней с момента подтверждения, дату публикации согласуем вместе.

Safe harbor

  • Исследование, проведённое добросовестно и в рамках этой политики, считается разрешённым.
  • NEXO не будет инициировать или поддерживать судебные действия против вас из-за такого исследования.
  • Если кто-то предпримет действия против вас из-за исследования в рамках политики, NEXO подтвердит, что оно было разрешено.
  • Это не распространяется на тех, кто нарушает правила, намеренно получает доступ к чужим данным или требует оплату под угрозой раскрыть уязвимость. Политика также не разрешает тестировать сторонние сервисы.
  • Если сомневаетесь, входит ли что-то в область действия, сначала спросите по почте.

Признание

  • Hall of Fame. Ваше имя или псевдоним, ссылка и страна на этой странице, если вы захотите.
  • NEXO Max. Месяцы самого полного тарифа NEXO на вашем аккаунте, в зависимости от последствий уязвимости.
  • Выплата. За уязвимости с существенными последствиями возможна выплата, соразмерная последствиям. Она согласуется с командой индивидуально после подтверждения уязвимости и проводится через HackerOne, которая перед переводом запрашивает у исследователя налоговую форму и проверку личности. Таблицы сумм нет, решение о выплате и её размер определяет NEXO.
  • Постоянные исследователи. Те, у кого уже были подтверждённые отчёты, получают бонус к месяцам Max и к выплате.

Признание распространяется на первый подтверждённый отчёт о каждой уязвимости в пределах области действия и правил. Выплата зависит от налоговых данных и от того, разрешает ли закон перевод в вашу страну.

Hall of Fame

Имён пока нет. Первый подтверждённый отчёт откроет список.