漏洞与赏金
我们确实会对发现的漏洞或安全相关问题支付赏金。为了获得报酬,必须满足以下条件。
#1 漏洞必须是唯一的
如果我们收到多份报告,最先报告的人将获得赏金。我们可能会根据自行决定支付名义上的次级通知费用,以鼓励未来的发现。
#2 漏洞必须是可复现的
我们不会为任何无法复现的漏洞支付赏金。对于演示了无法复现漏洞的 YouTube 视频,我们不会发放赏金。
#3 必须有攻击场景
攻击必须具有通过我们的系统进行分发的能力。请解释分发能力。例如,利用我们的 API 然后编写恶意脚本将不予计算,因为这与直接编写带有恶意脚本的页面没有区别。
| 类别 | 示例 | 赏金 |
| 远程代码执行 | 命令注入、反序列化漏洞、沙箱逃逸 | $200 – $800 |
| 不受限制的文件系统或数据库访问 | SQL 注入、任意文件读/写 | $500 – $2,000 |
| 泄露或绕过重大安全控制的逻辑缺陷漏洞 | 直接对象引用、权限提升、远程用户冒充、账户接管 | $200 – $1,000 |
| 地图安全漏洞 | 不当的地图暴露、安全地图数据泄露 | $100 – $500 |
| 在客户端执行代码 | 存储型 XSS、反射型 XSS | $100 – $500 |
| 其他有效的安全漏洞 | CSRF、点击劫持、信息泄露、开放重定向 | $25 – $200 |
如何确定赏金金额
上述每个类别都有一个支付范围。一份有效的报告在其范围内的具体位置取决于三个因素:
利用所需的权限。未授权的漏洞处于范围的顶部。需要已认证用户的漏洞处于中部。需要特权上下文(团队管理员、团队所有者、付费计划、内部员工)的漏洞处于底部。
爆炸半径(影响范围)。影响每个用户或每张地图的漏洞,其赏金高于仅影响单个账户或攻击者已所属的单个团队的漏洞。
可逆性。受影响用户可以通过正常工作流程撤销的损害(例如重置密码),其赏金低于持续存在或需要我们干预才能撤销的损害。
报告质量也是一个考量因素。一份清晰的报告,如果包含可运行的概念验证(PoC)、根本原因分析和修复建议,即使仅凭技术影响只能拿到中等赏金,也有可能获得该范围的最高赏金。草率或推测性的报告可能只能拿到最低赏金。
超出范围
以下情况不符合获得赏金的条件:
匿名社区地图。没有所有者且任何人都可以编辑的地图是一项长期存在的社区功能。覆盖保存匿名地图不属于漏洞。
未列出的(以 URL 作为凭证)地图。没有 LockView 的地图故意设计为任何知道 URL 的人都可以访问,类似于未列出的 YouTube 视频。通过知道地图代码来访问或保存此类地图是设计使然。
我们托管但不维护的第三方软件。与我们的服务一起部署的 GeoServer、Tomcat 或其他第三方技术栈中的问题。请将这些问题报告给相应的上游维护者。
在没有具体攻击场景的情况下缺失安全标头。在没有可用漏洞利用的情况下,关于 CSP、X-Frame-Options、HSTS 等的报告不符合条件。
孤立的速率限制。在速率限制对安全并非至关重要的端点上缺少速率限制,且没有演示滥用场景。
AI 的使用
我们利用 AI 进行初步验证以进行分类。它有时会犯错,我们会对每一项进行人工审核,但是,如果您认为 AI 最初犯了重大错误,请在提交的内容中添加附带进一步上下文等的说明..compromise any
Burp 的使用 / 端点
我们使用类似 burp 的工具进行快速扫描。我们通常不希望您对我们进行这些扫描,因为数千个请求的冲击只会给我们的服务器带来不必要的负载。
为了节省您的时间,以下是一些端点:
https://www.scribblemaps.com/
(如果您进行扫描,请阻止 /maps/ 路径,因为这会让扫描器陷入无底洞)
https://team.scribblemaps.com
https://manage.scribblemaps.com
https://widgets.scribblemaps.com
https://api.scribblemaps.com
https://data.scribblemaps.com
付款
我们无法保证付款时间。我们分配了月度预算,严重问题总是会优先获得付款。我们仅通过 wise 或 paypal 进行付款。
赏金没收
验证或接受报告确立了获得奖励的资格,而非无条件享有奖励的权利。ScribbleMaps 可能会全部或部分减少或扣留赏金当研究人员的行为违反这些条款或善意协调披露的原则时。没收由 ScribbleMaps 自行决定;原因将记录在报告中并传达给研究人员。
在以下任何情况下,原本应支付的赏金可能会被没收:
- 过早或威胁公开披露。在 ScribbleMaps 修复问题并授权披露之前,公开、向第三方或通过媒体/社交渠道披露漏洞——或威胁披露漏洞。协调披露是本计划的一项条件。
- 强迫、敲诈或骚扰。以付款作为不披露的条件;威胁或施压员工;或利用支持、账单或报告渠道重复或滥用性地要求付款。有关奖励状态的问题应通过赏金门户提出,ScribbleMaps 将予以解答。
- 多个或重复身份。运营多个研究人员账户,或将不同账户的奖励汇至共享的付款地址,以虚增提交量或奖励。
- 勾结或伪造发现。跨账户协调提交,在概念验证中将另一名参与者的账户或地图用作“受害者”,或者制造产品无法产生的数据状态,然后将产生的数据作为泄露引用。
- 低工作量或自动垃圾信息。批量提交自动扫描器输出、过时库/CVE 列表或已知的超出范围项(参见超出范围),且没有演示针对 ScribbleMaps 的具体漏洞利用。
- 有害或非法的测试。超出演示问题所需的最低限度访问、篡改或窃取其他用户的数据;降低或拒绝服务;对员工或用户进行社会工程学攻击;或计划范围或适用法律禁止的任何活动。
- 虚假陈述或欺诈。伪造复现步骤、证据、发现日期或身份。
注意。
- 没收可以是部分(减少奖励)或全部($0)。
- 因违规行为而被没收的已验证报告,其相同的发现不再符合奖励条件。
- 这些条款自提交之日起适用,并在接受报告时发送的接受通知中予以重申。
提交报告
请访问:https://api.scribblemaps.com/vulnerabilities
该网站还包括如何通过 AI 提交报告的说明。您必须登录才能提交报告。
法律要点
我们无法向制裁名单上的个人,或处于制裁名单国家(例如古巴、伊朗、朝鲜、苏丹和叙利亚)的个人发放奖励。您需要根据自己的居住国和国籍承担任何税务影响。根据您当地的法律,您参与该计划的能力可能会受到其他限制。
这不是一场比赛,而是一个实验性的、自主决定的奖励计划。您应该理解,我们可以随时取消该计划,而是否支付奖励的决定必须完全由我们自行决定。
当然,您的测试不得违反任何法律,也不得破坏或损害不属于您自己的任何数据。
最后更新