Документы
Программа Bug Bounty
Как сообщить об уязвимости сайта, лаунчера или входа, что за это бывает и чего мы обещаем не делать.
Безопасность аккаунтов и данных игроков для нас важнее скорости выпуска. Но своими силами всего не увидишь: часть дыр находят снаружи — те, кто смотрит на сервис не так, как мы. Эта программа для них.
Смысл простой: получить уязвимость от исследователя раньше, чем ею воспользуются во вред игрокам. Мы платим за находку и не преследуем того, кто её принёс.
Куда писать
Прочитайте страницу целиком до отправки отчёта: здесь границы программы, требования к отчёту и список того, за что вознаграждения нет. Это сэкономит время и вам, и нам.
Отчёты и вопросы по программе — на [email protected]. Если находка подтвердится и подойдёт под условия, мы возьмём её в работу и будем сообщать, что происходит.
Условия участия
- Все сообщения по программе — только на [email protected]. Отчёт, отправленный в общий чат Discord или в игровой тикет, к нам тоже попадёт, но уже после того, как его прочитают посторонние.
- Информацию об уязвимости вы передаёте нам и не публикуете, пока у нас не будет разумного времени на исправление. Разумное — это столько, сколько нужно на починку: срок мы называем в ответе и сообщаем, когда починили.
- Число отчётов от одного человека не ограничено.
Правила безопасного тестирования
- Проверяйте только на своих учётных записях.
- Не заходите в чужие аккаунты и не пользуйтесь ими без явного согласия владельца.
- Не делайте ничего, что может раскрыть, изменить или уничтожить чужие данные.
- Не роняйте сервисы и не мешайте их работе. Отказ в обслуживании — это не исследование, а поломка.
- Останавливайтесь, как только уязвимость подтверждена: доказательство у вас уже есть, дальше идти не нужно.
Повторные отчёты
- Вознаграждение получает первое достоверное сообщение об уязвимости.
- Если отчётов несколько, первенство определяет время получения письма.
- Повторные отчёты мы читаем, но награду за них не платим.
- Отчёт, который добавляет к известной проблеме новое — другой способ эксплуатации или более тяжёлые последствия, — может быть вознаграждён частично, на наше усмотрение.
- Если ваш отчёт оказался повтором, мы прямо об этом скажем.
Что включить в отчёт
Чем точнее отчёт, тем быстрее мы его проверим и починим. Ниже — то, без чего проверка буксует.
- Как с вами связаться — имя или ник и адрес почты.
- Тип уязвимости и что задето — например, XSS, SQL-инъекция, обход авторизации, доступ к чужому объекту по идентификатору; и в каком именно месте.
- Техническое описание — что не так и, если разобрались, почему. Пишите как для инженера: точность важнее гладкости.
- Где именно — адрес страницы, маршрут API, порт, путь к файлу.
- Шаги воспроизведения — по пунктам, по порядку. Это самая важная часть отчёта.
- Доказательство — скриншот, видео или короткий код, из которого видно, что уязвимость работает.
- Последствия — что сможет сделать злоумышленник, если ею воспользуется.
- Как чинить — если есть мысли, будем рады. Не обязательно.
Если вы наткнулись на чужие данные
Остановитесь сразу. Не просматривайте, не сохраняйте, не копируйте и никому не передавайте. Удалите то, что успело осесть у вас локально, и напишите об этом в отчёте: что именно увидели и что удалили. Объём просмотренного влияет на оценку добросовестности — и в вашу пользу, если вы остановились на первом же признаке.
Что входит в программу
- Сайт achilora.com и всё, что он отдаёт.
- Лаунчер Achilora и механизм обновления сборок.
- Вход — авторизация на сайте, в лаунчере и в игре: аккаунт один на всё.
- Игровые серверы — в той части, что касается безопасности: доступ к чужому аккаунту, к консоли, к файлам.
- Открытые API — аккаунты, магазин, пополнение баланса, игровые сервисы.
- Интеграции — на нашей стороне: приём оплаты и отправка почты.
Что не подлежит вознаграждению
Ниже — то, что либо вне границ программы, либо не считается основанием для выплаты.
- DoS и DDoS, перебор паролей, спам, социальная инженерия против команды или игроков.
- Отчёты без показанного вреда: отсутствующие «рекомендуемые» заголовки, настройки SPF, DKIM и DMARC, перечисление аккаунтов и адресов, отсутствие ограничителя частоты запросов.
- Кликджекинг на страницах без важных действий и подделка запроса на действиях, которые ничего не меняют, — например, на выходе из аккаунта.
- Уязвимости в чужих библиотеках без рабочего доказательства на нашем сервисе.
- Самоэксплуатация — то, чем может воспользоваться только сама жертва.
- Игровые баги, дюпы и читы без последствий для безопасности. Они не пропадают зря: за них платят на странице поддержки, просто это другой разговор.
- Вопросы игрового баланса и ошибки в чужих модах.
- Всё, что требует физического доступа к устройству или к аккаунту, отданному добровольно.
- Находки в чужих сервисах — Tebex, Discord, Cloudflare и прочих. Сообщайте им: у них свои программы.
Уровни и награда
Чем тяжелее последствия, тем больше выплата. Потолок — 10 000 за критическую уязвимость; точную сумму называем в ответе на отчёт, до починки.
- Критический — выполнение вашего кода на наших серверах, доступ к базе, массовая утечка данных игроков.
- Высокий — захват чужого аккаунта, обход оплаты, внедрение скрипта на страницах входа и оплаты.
- Средний — ограниченный доступ к чужим данным, подделка запроса на некритичном действии.
- Низкий — то, что не даёт серьёзного преимущества и не раскрывает чужого.
Защита исследователя
Исследование считается добросовестным, если оно законно, направлено на повышение безопасности, а не на вред, и идёт по правилам этой страницы.
При таком исследовании мы не будем подавать на вас в суд, обращаться с жалобой в полицию, требовать возмещения или блокировать аккаунт за сами действия по проверке. Наши правила пользования в этой части не применяются — ровно настолько, насколько они мешают исследованию по этой политике.
Это не индульгенция: соблюдать закон вы обязаны в любом случае, а решение о том, было ли исследование добросовестным, остаётся за нами. Сомневаетесь, попадает ли ваш способ под эту политику, — спросите на [email protected] до того, как пробовать.
Оговорки о выплатах
- Награда выдаётся внутренней валютой проекта — донатными монетами на ваш аккаунт. Деньгами мы не платим.
- Условия программы мы можем менять, но задним числом изменения не действуют: отправленный отчёт рассматривается по правилам, которые были в момент отправки.
- Команда проекта и их близкие в программе не участвуют.