Sicurezza GamsGo
Programma Bug Bounty di GamsGo
Il Programma Bug Bounty di GamsGo è rivolto ai ricercatori di sicurezza esterni che desiderano contribuire alla protezione dei prodotti e degli utenti GamsGo.
Hai trovato una vulnerabilità con impatto reale sulla sicurezza? Invia una segnalazione seguendo l’ambito del programma e le regole di test.
Esegua i test in modo responsabile. Non acceda, modifichi, scarichi o conservi dati altrui oltre quanto strettamente necessario per dimostrare la vulnerabilità.
01Utenti e account
Accesso, autenticazione e controlli di autorizzazione
02Dati e privacy
Informazioni personali, credenziali e token di accesso
03Pagamenti e transazioni
Ordini, pagamenti e sicurezza dei fondi
04Servizi principali
Funzionalità della piattaforma e stabilità del servizio
Ricompense standard
US$50–US$5,000
Nessun limite fisso per le falle critiche
Come funziona
Programma attivo- 01
Ricerca
Leggi l’ambito del programma e le regole di test e usa solo account tuoi o autorizzati.
- 02
Segnalazione
Invia tramite il modulo di sicurezza una descrizione chiara, completa e riproducibile, con le prove.
- 03
Verifica e ricompensa
Il team di sicurezza verifica il problema e valuta la ricompensa in base a impatto, sfruttabilità, originalità e qualità del report.
Ambito del programma
Prima di inviare una segnalazione
Utilizzi i seguenti criteri per valutare rapidamente se la sua scoperta offre un valore concreto per la sicurezza.
Ciò a cui diamo priorità
Le segnalazioni hanno maggiori probabilità di ricevere una ricompensa quando riguardano:
- Una vulnerabilità di sicurezza precedentemente sconosciuta e compresa nell’ambito del programma
- Un problema riproducibile in modo affidabile con un percorso di attacco chiaro
- Accesso, modifica o eliminazione non autorizzati dei dati di un altro utente
- Elusione dei controlli di accesso, verifica o autorizzazione, oppure compromissione di un account
- Esposizione di password, token, informazioni di pagamento o altri dati sensibili
- Esecuzione dimostrabile di script, esecuzione di codice lato server o un chiaro rischio finanziario
Generalmente non idoneo a una ricompensa
I feedback utili che non riguardano la sicurezza possono comunque essere inviati tramite il canale di assistenza appropriato:
- Problemi noti o duplicati di una segnalazione precedente
- Sistemi, domini o risorse di terzi fuori dall’ambito
- Risultati di scanner o teoria senza riproduzione
- Configurazioni consigliate mancanti senza impatto provato
- Stile o testo di pagine o e-mail senza impatto reale
- Ordini, pagamenti o assistenza non legati alla sicurezza
Come funzionano i premi
Valutazione delle ricompense
L'importo del premio viene valutato in base a questi quattro criteri.
Ricompense standardUS$50–US$5,000
Falle critiche · senza limite
Impatto reale
Utenti, account, dati, pagamenti o servizi chiave coinvolti e portata del danno.
Sfruttabilità
Riproducibilità, condizioni necessarie, complessità dell'attacco e interazione richiesta.
Originalità
Se il problema è inedito, duplicato o già in fase di correzione.
Qualità del report
Se passaggi, prove, ambiente e analisi d'impatto permettono verifica e fix rapidi.
Nome della vulnerabilità, punteggio di uno scanner o livelli di rischio generici non determinano il premio: conta l'impatto reale verificato.
Requisiti della segnalazione
Invii una segnalazione efficace
Un report chiaro e completo ci aiuta a verificare il problema, valutarne l'impatto e pianificare la correzione. Includi questi sei punti.
Invia tramite il Modulo GamsGo per le segnalazioni di sicurezzaAmbito interessato
Prodotto, dominio, URL, endpoint, flusso account o funzione.
Sintesi della vulnerabilità
Tipo di vulnerabilità, comportamento osservato e rischio di sicurezza.
Ambiente e passaggi
Dispositivo, browser, account, prerequisiti, passaggi svolti e risultato reale.
Prove
Screenshot, video, richieste, risposte, log o proof of concept, con dati oscurati.
Impatto reale
Cosa può fare un attaccante, chi colpisce e a quali condizioni.
Contatti
Nome e un'email attiva per il riscontro della revisione.
Ricerca responsabile
Regole per i test di sicurezza
Per proteggere utenti e piattaforma, rispetta queste regole:
- Usa solo account tuoi o autorizzati
- Non acquisire più dati di quelli necessari a dimostrare il problema
- Interrompi subito il test se raggiungi dati sensibili
- Niente denial of service, stress test, scansioni massive o brute force
- Niente social engineering, phishing, spam o inganni
- Non interrompere i servizi, non colpire gli utenti, non causare perdite reali
- Oscura password, cookie e token completi in screenshot, richieste o log
- Non divulgare i dettagli prima del fix o di un accordo
Se non è sicuro che un test sia sicuro o rientri nell’ambito del programma, interrompa il test e ci contatti tramite il Modulo per le segnalazioni di sicurezza.
Domande frequenti
Domande frequenti
No. Saranno valutate ai fini di una ricompensa soltanto le segnalazioni che rientrano nell’ambito, sono precedentemente sconosciute, riproducibili e hanno un impatto dimostrabile. I problemi a basso impatto, le segnalazioni duplicate e le scoperte che non possiamo verificare non sono generalmente idonei.
In genere valutiamo la prima segnalazione completa che consente al team di riprodurre il problema e confermarne la causa principale. Un timestamp precedente non garantisce da solo la priorità se la segnalazione non contiene informazioni sufficienti.
Sì. Se può dimostrare che dopo una correzione esiste ancora un percorso sfruttabile, oppure che il nuovo problema presenta una causa principale e un impatto differenti, lo invii come nuova segnalazione e ne spieghi il rapporto con il problema originale.
Segnali la vulnerabilità in forma privata attraverso il canale indicato e conceda un tempo ragionevole per l’indagine e la correzione. Non divulghi pubblicamente i dettagli prima che il problema sia stato risolto o che entrambe le parti abbiano concordato le modalità di divulgazione.
Dopo la conferma dell’idoneità della segnalazione e il completamento delle necessarie misure di correzione o controllo del rischio, utilizzeremo i contatti forniti per confermare la ricompensa e le informazioni di pagamento. I problemi complessi possono richiedere più tempo per la verifica e la correzione.
Che inizi la caccia ai bug!
Segnali vulnerabilità con un reale valore per la sicurezza e ci aiuti a rafforzare la protezione dei prodotti e degli utenti GamsGo.
Invia una segnalazione