Программа Bug Bounty
Нашли уязвимость на сайте или в API NEXO? Сообщите о ней по адресу ниже, тестируйте только на своих аккаунтах и ничего не публикуйте до исправления. Добросовестное исследование в рамках этих правил считается разрешённым.
В области действия
Эта версия программы охватывает:
- Сайт nexo.wiki.br. Публичные страницы, раздел для вошедших пользователей, веб-версию игры и маршруты nexo.wiki.br/api.
- API NEXO на Supabase. REST, RPC-функции, Auth и Storage проекта, к которому обращается сайт (адрес виден в запросах самого сайта). Учитывается конфигурация NEXO: права доступа, построчные политики и функции. Об уязвимостях самой платформы Supabase сообщайте напрямую в Supabase.
Примеры того, что нас интересует: чтение или изменение данных чужого аккаунта, получение Pro или Max без оплаты, получение прав администратора, обход игровой логики на сервере, хранимый XSS, SQL-инъекция и раскрытые секретные ключи.
Вне области действия
- Приложение для iOS и панель администратора.
- Сторонние сервисы: Vercel, Supabase (как платформа), Stripe, RevenueCat, Google, Apple и почтовый провайдер. Сообщайте им напрямую.
- Отказ в обслуживании, нагрузочное тестирование, спам и перебор паролей.
- Социальная инженерия, фишинг и физический доступ.
- Результаты сканеров без доказательства последствий, версии ПО без продемонстрированной эксплуатации, отсутствие заголовков, SPF или DMARC без конкретных последствий.
- Ошибки в медицинском содержании клинического случая. Это не уязвимость: воспользуйтесь страницей контактов.
Правила тестирования
- Используйте только свои аккаунты. Чтобы проверить доступ между аккаунтами, создайте два собственных аккаунта.
- Никогда не читайте, не изменяйте, не удаляйте и не скачивайте данные других людей. Если вы наткнулись на чужие данные, остановитесь, не сохраняйте копию и сообщите нам.
- Показывайте последствия минимально необходимым образом: достаточно одной записи, а не всей таблицы.
- Держите нагрузку низкой, не более 5 запросов в секунду, без массового сканирования.
- Не сохраняйте доступ, ничего не устанавливайте на сервер и не используйте уязвимость сверх того, что нужно для доказательства.
- Не проверяйте платежи чужой картой и не трогайте рейтинг, очки и достижения других игроков.
- Храните информацию об уязвимости в тайне до исправления.
Как сообщить
Напишите на security@nexo.wiki.br и укажите:
- что вы нашли и к чему это ведёт;
- шаги для воспроизведения;
- запросы и ответы, скриншоты или видео;
- адреса электронной почты использованных тестовых аккаунтов;
- как вас указать в благодарностях (имя или псевдоним, ссылка и страна) или хотите ли вы остаться анонимным.
Не присылайте персональные данные других людей. Мы отвечаем на португальском, английском, испанском, французском, немецком и русском. Если в отчёте есть чувствительные данные, пришлите только необходимый минимум и попросите согласовать канал связи.
Чего ожидать
- Получение. Подтверждение в течение 3 рабочих дней.
- Оценка. В течение 14 дней сообщим, подтверждается ли уязвимость, насколько она серьёзна и была ли уже известна.
- Сопровождение. Новости не реже чем раз в 30 дней до закрытия отчёта.
- Исправление. Срок зависит от серьёзности. Мы сообщим, когда всё будет исправлено, и вы сможете повторить тест для проверки.
- Дубликаты. Если об одной уязвимости сообщили несколько человек, засчитывается первый подтверждённый отчёт.
Скоординированное раскрытие: просим ничего не публиковать до исправления. Если исправление займёт больше 90 дней с момента подтверждения, дату публикации согласуем вместе.
Safe harbor
- Исследование, проведённое добросовестно и в рамках этой политики, считается разрешённым.
- NEXO не будет инициировать или поддерживать судебные действия против вас из-за такого исследования.
- Если кто-то предпримет действия против вас из-за исследования в рамках политики, NEXO подтвердит, что оно было разрешено.
- Это не распространяется на тех, кто нарушает правила, намеренно получает доступ к чужим данным или требует оплату под угрозой раскрыть уязвимость. Политика также не разрешает тестировать сторонние сервисы.
- Если сомневаетесь, входит ли что-то в область действия, сначала спросите по почте.
Признание
- Hall of Fame. Ваше имя или псевдоним, ссылка и страна на этой странице, если вы захотите.
- NEXO Max. Месяцы самого полного тарифа NEXO на вашем аккаунте, в зависимости от последствий уязвимости.
- Выплата. За уязвимости с существенными последствиями возможна выплата, соразмерная последствиям. Она согласуется с командой индивидуально после подтверждения уязвимости и проводится через HackerOne, которая перед переводом запрашивает у исследователя налоговую форму и проверку личности. Таблицы сумм нет, решение о выплате и её размер определяет NEXO.
- Постоянные исследователи. Те, у кого уже были подтверждённые отчёты, получают бонус к месяцам Max и к выплате.
Признание распространяется на первый подтверждённый отчёт о каждой уязвимости в пределах области действия и правил. Выплата зависит от налоговых данных и от того, разрешает ли закон перевод в вашу страну.
Hall of Fame
Имён пока нет. Первый подтверждённый отчёт откроет список.