Beta preview — heading toward 1.0. Issues?
Divulgazione responsabile

Bug Bounty

Trova i bug, ottieni ricompense.

1.000 €premio massimo
Ho qualcosa da segnalare
Pagato entro 2 giorni lavorativiNessuna registrazione richiestaFino a 1.000 € per segnalazione

Cosa stiamo cercando

1
01

Email, numeri di telefono o info sui servizi dei clienti

Qualsiasi accesso a configurazioni o dati che non dovrebbero essere raggiungibili.

2
02

Esecuzione di codice arbitrario

Esecuzione di codice non autorizzato sulla nostra infrastruttura o sui pannelli.

3
03

Azioni critiche sui VPS dei clienti

Rimozione, reinstallazione o qualsiasi interazione impropria con servizi e clienti.

e altri modi per accedere ai dati dei clienti.

Ambito del programma

Rientra nell'ambito tutto ciò che riguarda la riservatezza, l'integrità o la disponibilità dei dati dei nostri clienti o dei nostri sistemi di produzione.

Nell'ambito

  • fusiora.com e tutti i sottodomini di produzione
  • Area cliente (my.fusiora.com) e pannello di amministrazione
  • API pubbliche (api.fusiora.com) e flussi di identità / SSO
  • Autenticazione, autorizzazione e gestione delle sessioni
  • Provisioning VPS / bare-metal, fatturazione e logica delle quote
  • Infrastruttura esposta a Internet gestita da Fusiora

Fuori ambito

  • DoS / DDoS volumetrico, forza bruta o test di carico
  • Output di scanner automatici senza una proof of concept funzionante
  • Suggerimenti di buone pratiche senza impatto (es. header mancanti, SPF/DMARC)
  • Vulnerabilità in servizi di terze parti che non gestiamo

Regole di partecipazione

Aiutaci a proteggere i nostri clienti seguendo queste linee guida durante la tua ricerca.

Per favore, fallo

  • Fornisci passaggi di riproduzione chiari e una proof of concept
  • Testa solo sui tuoi account e sulle tue risorse
  • Segnala i problemi appena li scopri
  • Limita l'accesso ai dati al minimo necessario per dimostrare l'impatto
  • Dacci un tempo ragionevole per correggere prima di divulgare

Per favore, non farlo

  • Accedere, modificare o eliminare dati di altri utenti
  • Lanciare attacchi DoS / DDoS o inviare spam
  • Usare scansioni automatiche che degradano i nostri servizi
  • Divulgare pubblicamente una vulnerabilità prima che sia corretta

Safe Harbor

Consideriamo autorizzata la ricerca di sicurezza condotta in buona fede e in linea con questa policy. Non intraprenderemo azioni legali contro i ricercatori che rispettano queste regole. Se non sei sicuro che qualcosa sia consentito, chiedici prima a info@fusiora.com.

Tabella delle scoperte e delle ricompense

Esecuzione di codice da remoto (RCE)
Critica400 € – 1.000 €
Accesso a file locali e altro
Alta150 € – 700 €
SQL injection
Alta150 € – 700 €
IDOR / divulgazione di informazioni sensibili / fughe di memoria
Media30 € – 500 €
Bug di backend non critici(vengono pagati solo i bug nuovi)
Bassa5 € – 10 €
Altre vulnerabilità rilevate
Variabiledipende dalla criticità

Pagamento

I pagamenti vengono effettuati dopo la scoperta e la verifica di una vulnerabilità entro due giorni lavorativi. La ricompensa viene accreditata sul saldo bonus del tuo account Fusiora, dal quale è possibile prelevare fino al 50% dell'importo.

Carta bancaria

Visa, Mastercard e altre principali carte.

Portafogli elettronici

PayPal e altri portafogli elettronici supportati.

Criptovaluta

BTC, USDT (TRC-20) e altre principali monete.

Bonifico a persona giuridica

Bonifico bancario su un conto aziendale registrato.

Domande e risposte

Se non hai trovato la risposta alla tua domanda, scrivi al team di supporto

Ho qualcosa da segnalare
Utilizziamo i cookie

Utilizziamo i cookie per migliorare la tua esperienza, analizzare il traffico del sito e personalizzare i contenuti. Puoi scegliere quali cookie accettare.