Programa de Recompensa por Bugs
Encontrou uma vulnerabilidade em nossa plataforma? Informe-nos.
Sobre o programa
Ganhe recompensas por nos ajudar a melhorar nossa plataforma. Os relatórios podem incluir vulnerabilidades de segurança em nossos serviços, infraestrutura e aplicativos.
Site
Problemas em TradingView.com e seus subdomínios.
Aplicativos para Celular
Problemas nas plataformas iOS e Android.
Erros em ferramentas, widgets ou APIs.
App Desktop
Bugs ou problemas de desempenho no aplicativo para desktop.
Níveis de recompensa
Sua recompensa depende do tipo de vulnerabilidade relatada e de seu impacto geral na segurança.
- Execução remota de código (RCE) ou acesso de administrador
- Vulnerabilidades de injeção de alto impacto
- Acesso irrestrito a arquivos ou bancos de dados locais
- Bypass de autenticação permitindo modificação de dados do usuário ou acesso a dados privados
- Tomada de controle de subdomínio
- Falhas lógicas que causam impacto financeiro, por exemplo, obter uma assinatura gratuitamente
- Script entre sites (XSS), excluindo auto-XSS
- Falsificação de solicitação entre sites (CSRF)
- Manipulação da reputação do usuário
- Vulnerabilidades de injeção de baixo impacto
- Ignorar restrições de usuário
Os valores das recompensas podem variar. A recompensa real pode mudar dependendo da gravidade, autenticidade e possibilidades de exploração dos bugs, bem como do ambiente e outros fatores que afetam a segurança.
Vulnerabilidades de serviços auxiliares, como o Blog, e vulnerabilidades de ambientes não produtivos, como "beta", "staging", "demo", etc., são recompensadas apenas quando afetam nosso serviço como um todo ou podem causar vazamento de dados sensíveis do usuário.
Regras
- Um relatório de bug deve incluir uma descrição detalhada da vulnerabilidade descoberta e as medidas que precisam ser tomadas para reproduzi-la ou uma prova de conceito funcional. Se você não descrever os detalhes da vulnerabilidade, poderá ser necessário um longo tempo para analisar o relatório e/ou o relatório poderá ser rejeitado.
- Por favor, apresente apenas uma vulnerabilidade por relatório, a não ser que você precise de vulnerabilidades em cadeia para causar efeito.
- Somente a primeira pessoa a relatar uma vulnerabilidade desconhecida será recompensada. Quando ocorrerem duplicidades, só premiaremos o primeiro relatório se a vulnerabilidade puder ser totalmente reproduzida.
- Você não deve usar ferramentas e scanners automatizados para encontrar vulnerabilidades, pois esses relatórios serão ignorados.
- Você não deve realizar qualquer ataque que possa danificar nossos serviços ou dados, incluindo dados de clientes. Se for descoberto que ataques de DDoS, spam ou força bruta ocorreram, as recompensas não serão concedidas.
- Você não deve envolver outros usuários sem o consentimento explícito deles.
- Você não deve executar ou tentar executar ataques não técnicos, como engenharia social, phishing ou ataques físicos contra nossos funcionários, usuários ou infraestrutura em geral.
- Favor forneça relatórios detalhados e com as etapas para reprodução. Se o relatório não for suficientemente detalhado para reproduzir o problema, o problema não será elegível para uma recompensa.
- As múltiplas vulnerabilidades causadas por uma questão principal serão premiadas com uma recompensa.
- Por favor, faça um trabalho de boa-fé para evitar violações de privacidade, destruição de dados e interrupção ou comprometimento de nosso serviço.
Vulnerabilidades fora do escopo
As questões a seguir são consideradas como fora do escopo.
- Vulnerabilidades no software do usuário ou vulnerabilidades que exigem acesso total ao software, contas, e-mail, telefone etc
- Vulnerabilidades ou vazamentos em serviços de terceiros
- Vulnerabilidades ou versões antigas de software/protocolos de terceiros, proteção perdida e desvio das melhores práticas que não criam uma ameaça à segurança
- Vulnerabilidades sem impacto substancial na segurança ou possibilidade de exploração
- Vulnerabilidades que exigem que o usuário execute ações incomuns
- Divulgação de informações públicas ou não sensíveis
- Ataques homográficos
- Vulnerabilidades que exigem dispositivos e aplicativos enraizados, com jailbreak ou modificados
- Qualquer atividade que possa levar a interrupção de nossos serviços
Há vários exemplos dessas vulnerabilidades que não são recompensadas.
- Dados de geolocalização EXIF não extraídos
- Clickjacking em páginas sem atividades sensíveis
- Falsificação de Solicitação Entre Sites (CSRF) em formulários não autenticados ou formulários sem ações sensíveis, CSRF de logout
- Chaves fracas ou configuração de TLS sem uma Prova de Conceito válida
- Problemas de injeção e content spoofing sem sinais de um vetor de ataque
- Problemas de limite de taxa e de força bruta em endpoints sem autenticação
- Ausência de flags HttpOnly ou Secure em cookies
- Divulgação de versão de software. Problemas de identificação de banner. Mensagens de erro descritivas ou cabeçalhos (ex.: rastreamentos de pilha, erros de aplicação ou servidor)
- As vulnerabilidades públicas de dia zero que tiveram uma correção oficial há menos de 1 mês serão premiadas caso a caso
- Tabnabbing
- Existência de usuário. Enumeração de usuário, e-mail ou número de telefone
- Falta de restrições de complexidade da senha