Este important pentru noi să păstrăm datele utilizatorilor în siguranță, așa că suntem gata să cooperăm cu persoanele care caută vulnerabilități și le recompensează.
Recompensă

Gazduirea Ucrainei oferă o recompensă pentru vulnerabilitățile constatate. Suma minimă a remunerației este de 50$, maxim 1000$. Valoarea recompensei depinde de nivelul de vulnerabilitate, care este determinat de cât de realist este să exploatezi vulnerabilitatea:
- Nivel ridicat — până la 1000$. Acces la baza de date centrală, acces la codul sursă, executarea comenzilor arbitrare pe serverul central, executarea comenzilor arbitrare pe serverul de găzduire ca root.
- Nivel mediu — până la 250$.
- Nivel scăzut — până la 150$. Potențiale atacuri greu de făcut sau pentru care trebuie să se potrivească un număr mare de factori.
- Toate atacurile XSS care necesită urmărirea unei legături sunt limitate la 50$.
- Vulnerabilitățile găsite în versiunile alfa și beta ale serviciilor sunt limitate la 150$. (29/11/2022)
Rapoarte
Pentru a spori încrederea în părți, procesul de depunere a unui raport de vulnerabilitate se realizează conform următorului algoritm:
- Tu scrii email cu privire la posibilitatea de a depune un raport. Vom răspunde că suntem pregătiți să acceptăm noua vulnerabilitate. Vom face acest lucru numai dacă nu avem alte vulnerabilități în lucru. Deoarece poate exista o situație în care altcineva a raportat deja aceeași vulnerabilitate și se poate dovedi că ați depus o vulnerabilitate, dar nu veți primi o recompensă pentru aceasta.
- După obținerea consimțământului, verificați posibilitatea exploatării vulnerabilității.
- Trimiteți o singură eroare. Nu trebuie să trimiteți mai multe erori deodată, deoarece există adesea cazuri în care închiderea unei vulnerabilități o închide și în alte locuri în același timp. La urma urmei, o linie de cod poate fi apelată din sute de locuri într-un program.
- Studiem impactul și realitatea exploatării vulnerabilității.
- Remediem eroarea.
- Plătim remunerație către PayPal, cont curent sau card. Nu avem capacitatea de a efectua plăți în criptomonede (Bitcoin și altele), deoarece nu le folosim.
Condiții
- Programul nu include dezvoltarea terților, vulnerabilitățile sistemului de operare zero zile, erori în nucleele procesorului și alte vulnerabilități pe care nu le putem influența.
- Programul este distribuit numai pe software-ul creat de noi, care poate fi găsit pe site-urile web ukraine.com.ua, auth.adm.tools, webmail.online și adm.tools.
- Nu utilizați vulnerabilitatea găsită pentru a modifica informațiile sau pentru a obține acces neautorizat la acestea. Folosiți-vă contul pentru testare.
- Vă rugăm să ne informați cât mai curând posibil dacă ați modificat din greșeală datele care nu ar trebui modificate. Nu vizualizați, modificați sau salvați datele obținute în cazul unei vulnerabilități.
- Acționați cu bună intenție pentru a nu încălca confidențialitatea altor utilizatori, nu dezactivați serviciile.
- Acționează în cadrul legii.
- Răsplata revine primei persoane care a raportat vulnerabilitatea.
- Publicarea unei vulnerabilități pe Internet înainte de soluționarea acesteia poate duce la anularea recompensei Nu vom negocia ca răspuns la amenințări (de exemplu, nu vom negocia o sumă de plată sub amenințarea de a ascunde o vulnerabilitate sau a amenința cu dezvăluirea publică a unei vulnerabilități sau a oricărei divulgări).
- Viteza de procesare a erorilor depinde de severitatea erorilor și de volumul de lucru al programatorilor și durează de la 3 la 30 de zile.
Vulnerabilități pentru care nu se plătește nicio remunerație
Următoarele întrebări sunt în afara scopului programului nostru de recompensă:
- Politica noastră privind prezența / absența înregistrărilor SPF / DMARC.
- Parolă, e-mail și politici de cont, cum ar fi verificarea ID-ului de e-mail, resetarea expirării linkului, complexitatea parolei.
- Lipsa de jetoane CSRF (dacă nu există dovezi ale unei acțiuni reale, confidențiale a utilizatorului care nu este protejată de un jeton).
- Atacurile care necesită acces fizic la dispozitivul utilizatorului. La fel și atacuri legate de interceptarea traficului.
- Nu există antete de securitate care să nu conducă direct la o vulnerabilitate.
- Lipsa celor mai bune practici (avem nevoie de dovezi ale vulnerabilității sistemului).
- Plasarea conținutului rău intenționat / arbitrar pe găzduire.
- Orice atacuri îndreptate către sine, cum ar fi Self-XSS.
- Vom accepta rapoarte de vulnerabilități în sistemul de operare și produse de la terți, dar nu le vom recompensa.
- Găzduiți injecțiile de antet dacă nu puteți arăta cum pot duce la furtul de date ale utilizatorilor.
- Folosirea unei biblioteci vulnerabile cunoscute (fără dovezi de utilizare).
- Rapoarte din instrumente automate sau scanări.
- Vulnerabilități care afectează utilizatorii de browsere sau platforme învechite.
- Ingineria socială a angajaților sau contractanților Hosting Ucrainei.
- Prezența atributului de completare automată în formularele web.
- Lipsesc semnalizatoarele cookie-urilor pentru cookie-urile insensibile.
- Rapoarte de cifrări SSL / TLS nesigure (cu excepția cazului în care aveți o dovadă de lucru funcțională, nu doar un raport de la un scaner).
- Capacitatea de a determina dacă utilizatorul este înregistrat pe găzduire, dacă e-mailul său este cunoscut.
- Orice raport privind eludarea restricțiilor noastre de servicii.
- Vulnerabilitățile de falsificare a conținutului (atunci când puteți insera doar text sau o imagine pe o pagină) sunt în afara domeniului de aplicare. Vom accepta și vom remedia o vulnerabilitate de falsificare în care un atacator poate introduce o imagine sau un text îmbogățit (HTML), dar nu este eligibil pentru o recompensă. Introducerea textului pur este în afara domeniului de aplicare.
- Creați mai multe conturi folosind aceeași adresă de e-mail.
- Risc de phishing din cauza unor probleme unicode / punycode sau RTLO.
- Vulnerabilitate din cauza faptului că am dezactivat DMARC. Nu este o vulnerabilitate faptul că serverele terțe ignoră înregistrările SPF și acceptă e-mailuri de la servicii terțe (inclusiv Gmail).
- Orice fel de atacuri flood și bruteforce, DoS și DDoS, precum și atacuri legate de scăderea performanței serverului.
- Atacurile în care atacatorul are acces la e-mailul sau telefonul victimei.
- Lipsesc anteturi de securitate COEP, COOP, CORS, CORB, Politica de referință, Politica de securitate a conținutului, HSTS, Prefixul cookie, SameSiteCookie...
- Disponibilitatea informațiilor despre software-ul utilizat. Suntem un furnizor de găzduire și anunțăm clienților informații despre software-ul instalat. Prin urmare, aceste informații nu pot fi clasificate.
- Obținerea adresei IP a unui angajat al companiei nu este o vulnerabilitate. Asistența tehnică deschide linkuri, puteți trimite un link de phishing sau un fișier SVG la e-mail etc.
- Prezența datelor EXIF în fișierele imagine pe care utilizatorii le trimit. Clienții noștri nu își publică fotografiile personale pe site-ul nostru, care pot conține EXIF cu coordonate valoroase.
- Se încarcă fișiere SVG. Le salvăm ca atașamente și nu le afișăm pe site. Acest lucru evită obținerea de date de pe site.
- Social Engeneering Attacks.
- Prezența înregistrărilor CAA în DNS.
- «Atacurile amicale», cheltuite de utilizatorii care au avut acces la servicii de către victimă. 16/05/2023
- Orice CVE public, vulnerabilități CWE ale software-ului public, certificate etc.
- Atacurile care necesită acces fizic la computerul victimei. 26/01/2024
Dispoziții finale
- Sunteți responsabil pentru plata oricăror impozite legate de premii.
- Putem schimba termenii acestui program sau îl putem rezilia în orice moment. Nu vom aplica retroactiv modificările aduse acestor termeni ai programului.
- Angajații Hosting Ukraine și membrii familiei lor nu sunt eligibili pentru remunerație.
- Gazduirea Ucrainei vă poate oferi acces gratuit la produse. Acest acces are doar scop de testare și poate fi revocat în orice moment cu sau fără notificare prealabilă.