Program Carian Pepijat
Temui kelemahan pada platform kami? Beritahu kami.
Mengenai program
Dapatkan ganjaran dengan membantu kami mempertingkatkan platform kami. Laporan boleh merangkumi kelemahan sekuriti dalam perkhidmatan, infrastruktur dan aplikasi kami.
Laman Web
Masalah pada TradingView.com dan subdomain nya.
Aplikasi mudah alih
Isu pada platform iOS dan Android.
Ralat dalam alatan, widget atau API.
Aplikasi atas meja
Isu pepijat atau prestasi dalam aplikasi atas meja.
Tahap ganjaran
Ganjaran anda bergantung kepada jenis kelemahan dilaporkan dan keseluruhan impak sekuritinya.
- Remote code execution (RCE) atau akses pentabir
- Suntikan kelemahan berimpak tinggi
- Akses tanpa batasan ke dalam fail tempatan atau pangkalan data.
- Pintasan pengesahan membenarkan pengubahsuaian data atau akses pengguna kepada data peribadi
- Pengambilan semula subdomain
- Kelemahan logikal yang menyebabkan impak kewangan seperti mendapat langganan secara percuma
- Cross-site scripting (XSS), tidak termasuk self-XSS
- Cross-site request forgery (CSRF)
- Manipulasi reputasi pengguna
- Suntikan kelemahan berimpak rendah
- Memintas sekatan pengguna
Jumlah ganjaran boleh berbeza-beza. Ganjaran sebenar boleh berubah bergantung kepada keterukan, ketulenan dan kemungkinan eksploitasi pepijat, termasuk persekitaran dan faktor-faktor lain yang mengancam keselamatan.
Kelemahan untuk perkhidmatan tambahan seperti Blog dan kelemahan pada persekitaran bukan pengeluaran seperti "beta", "staging", "demo" dll akan diberikan hanya apabila ia mempengaruhi perkhidmatan kami secara keseluruhan atau boleh mengakibatkan kebocoran data sensitif pengguna.
Peraturan
- Laporan pepijat hendaklah memasukkan huraian terperinci kerentanan yang ditemui dan langkah yang perlu diambil untuk mengeluarkannya semula atau pembuktian konsep yang berfungsi. Jika anda tidak menghuraikan perincian kerentanan tersebut maka ia boleh mengambil masa yang lama untuk menyemak semula laporan dan/atau boleh mengakibatkan penolakan laporan anda.
- Sila hanya hantarkan satu kerentanan untuk setiap laporan, kecuali jika anda perlu menyambungkan kerentanan-kerentanan untuk memberikan impak.
- Hanya orang yang pertama yang melaporkan kerentanan yang tidak diketahui akan diberikan ganjaran. Apabila ada beberapa yang sama, kami hanya akan memberikan ganjaran kepada laporan yang pertama jika kerentanan dapat dilaksanakan semula sepenuhnya.
- Anda tidak boleh menggunakan alatan automatik dan pengimbas untuk mencari kelemahan. Laporan tersebut tidak akan diterima.
- Anda tidak boleh melakukan apa-apa serangan yang boleh merosakkan perkhidmatan atau data kami termasuk data klien. Jika dikesan bahawa serangan DDoS, spam dan kekerasan telah dilakukan, ganjaran tidak akan diberikan.
- Anda tidak sepatutnya melibatkan pengguna lain tanpa kebenaran yang jelas daripada mereka. Mencipta idea peribadi, skrip dan kandungan lain semasa ujian anda.
- Anda tidak boleh melakukan atau cuba melakukan serangan bukan teknikal seperti kejuruteraan sosial (cth. phishing, vishing, smishing) atau serangan fizikal terhadap pekerja kami, pengguna atau infrastruktur secara umum.
- Sila berikan laporan terperinci dengan langkah-langkah yang boleh dilaksanakan semula. Jika laporan tidak cukup terperinci untuk melaksanakan semula isu, isu itu tidak layak untuk mendapat ganjaran.
- Pelbagai kerentanan terjadi disebabkan satu isu dalaman akan diberikan satu ganjaran.
- Sila lakukan yang terbaik untuk mengelakkan pelanggaran kerahsiaan, kerosakan data, dan gangguan atau penurunan kepada servis kami.
Kerentanan di luar skop
Masalah berikut dikira berada di luar skop.
- Kelemahan dalam perisian pengguna atau kelemahan yang memerlukan akses penuh kepada perisian, akaun, e-mel, telefon pengguna dan lain-lain.
- Kelemahan atau kebocoran dalam perkhidmatan pihak ketiga
- Kelemahan atau versi lama perisian/protokol pihak ketiga, perlindungan terlepas termasuk penyelewengan daripada amalan terbaik yang tidak mencipta ancaman keselamatan
- Kelemahan denagn tiada impak sekuriti ketara atau kemungkinan eksploitasi.
- Kelemahan yang memerlukan pengguna untuk melakukan tindakan luar biasa
- Pendedahan makluman awam atau tidak sensitif
- Serangan homograph
- Kelemahan yang memerlukan peranti dan aplikasi diakarkan, jailbroken atau diubah suai.
- Apa-apa aktiviti yang boleh menyebabkan gangguan kepada perkhidmatan kami
Ada beberapa contoh di mana kelemahan seperti itu tidak diberikan ganjaran.
- Data geolokasi EXIF tidak dilucutkan
- Clickjacking pada halaman dengan tiada tindakan sensitif
- Cross-Site Request Forgery (CSRF) pada bentuk tidak disahkan atau bentuk tanpa tindakan sensitif, log keluar CSRF
- Sifer atau konfigurasi TLS lemah tanpa Bukti Konsep yang berfungsi
- Isu spoofing atau suntikan kandungan tanpa menunjukkan vector serangan
- Masalah penghad kadar atau kekasaran pada titik akhir bukan pengesahan
- Kehilangan HttpOnly atau bendera Selamat pada kuki
- Pendedahan versi perisian. Masalah pengenalan sepanduk. Mesej ralat penjelasan atau tajuk (cth stack traces, ralat aplikasi dan pelayan)
- Kelemahan sifar hari umum yang mempunyai patch rasmi kurang daripada 1 bulan akan diberikan mengikut kes demi kes.
- Tabnabbing
- Kewujudan pengguna. Penghitungan pengguna, e-mel atau nombor telefon.
- Kekurangan sekatan kerumitan kata laluan