Программа Bug Bounty
Редакция от Arcanis Studios
Arcanis Studios приветствует ответственное сообщение об уязвимостях сайта, аккаунтов, лаунчера и другой инфраструктуры Arcanis.
Цель программы — дать исследователям понятный и безопасный способ сообщить о проблеме до того, как она будет использована во вред пользователям или проекту.
1. Куда сообщать
Отправьте отчёт в поддержку ВКонтакте или на contact@arcanisdn.ru с пометкой Security / Bug Bounty в начале сообщения или в теме письма.
Не публикуйте сведения об уязвимости в открытом доступе, в том числе в публичном трекере обращений, до исправления или согласованной даты раскрытия.
2. Разрешённое тестирование
Исследователь должен:
- использовать преимущественно собственные аккаунты;
- ограничиться минимально необходимым подтверждением проблемы;
- не получать доступ к чужим данным сверх случайно обнаруженного минимума;
- не изменять и не удалять чужие данные;
- не нарушать доступность сервисов;
- прекратить тестирование, если дальнейшие действия могут причинить вред.
Если при проверке случайно стали доступны чужие данные, необходимо остановиться и сообщить об этом в отчёте.
3. Что запрещено
В рамках программы запрещаются:
- DoS и DDoS;
- массовый перебор паролей;
- credential stuffing;
- фишинг и социальная инженерия;
- физические атаки на участников команды или оборудование;
- распространение вредоносного ПО;
- удаление, изменение или массовое копирование данных;
- получение доступа к чужому аккаунту, если для подтверждения проблемы достаточно собственного тестового аккаунта;
- тестирование сторонних сервисов, не принадлежащих Arcanis Studios, — например ВКонтакте, Telegram или YouTube.
4. Что указать в отчёте
Хороший отчёт содержит:
- краткое описание уязвимости;
- затронутый сервис, страницу, API или компонент;
- пошаговое воспроизведение;
- ожидаемое и фактическое поведение;
- возможные последствия;
- минимальное доказательство работоспособности;
- предложения по исправлению, если они есть;
- способ связи с исследователем.
5. Что обычно не считается уязвимостью
Без дополнительного влияния обычно не принимаются как значимые находки:
- отсутствие необязательных HTTP-заголовков;
- рекомендации по SPF/DKIM/DMARC без показанного сценария атаки;
- публично доступная информация;
- clickjacking на страницах без чувствительных действий;
- CSRF для действий без значимых последствий;
- сведения о версии программного обеспечения без рабочего сценария эксплуатации;
- проблемы сторонних библиотек без подтверждённого влияния на Arcanis;
- игровые баги баланса, не затрагивающие информационную безопасность, — о них сообщайте в трекер обращений.
6. Вознаграждение
Отправка отчёта сама по себе не создаёт безусловного права на выплату.
В зависимости от серьёзности проблемы, качества отчёта и фактического влияния Arcanis Studios может предоставить внутриигровую награду, публичную благодарность или иное вознаграждение.
Размер вознаграждения определяется командой индивидуально по каждому подтверждённому отчёту.
7. Дубликаты
При нескольких независимых отчётах об одной уязвимости приоритет обычно получает первый отчёт, содержащий достаточную информацию для воспроизведения.
8. Добросовестное исследование
Если исследователь действует добросовестно, соблюдает эту политику, минимизирует воздействие и не использует найденную проблему во вред, Arcanis Studios не рассматривает само такое тестирование как намеренную атаку на свои сервисы.
Это заявление относится только к правам, которыми Arcanis Studios вправе распоряжаться, и не отменяет требований законодательства или прав третьих лиц.
9. Изменения программы
Область программы и правила могут изменяться. Перед началом нового исследования проверьте актуальную редакцию на этой странице.