Bug Bounty
Trova i bug, ottieni ricompense.
Cosa stiamo cercando
Email, numeri di telefono o info sui servizi dei clienti
Qualsiasi accesso a configurazioni o dati che non dovrebbero essere raggiungibili.
Esecuzione di codice arbitrario
Esecuzione di codice non autorizzato sulla nostra infrastruttura o sui pannelli.
Azioni critiche sui VPS dei clienti
Rimozione, reinstallazione o qualsiasi interazione impropria con servizi e clienti.
e altri modi per accedere ai dati dei clienti.
Ambito del programma
Rientra nell'ambito tutto ciò che riguarda la riservatezza, l'integrità o la disponibilità dei dati dei nostri clienti o dei nostri sistemi di produzione.
Nell'ambito
- fusiora.com e tutti i sottodomini di produzione
- Area cliente (my.fusiora.com) e pannello di amministrazione
- API pubbliche (api.fusiora.com) e flussi di identità / SSO
- Autenticazione, autorizzazione e gestione delle sessioni
- Provisioning VPS / bare-metal, fatturazione e logica delle quote
- Infrastruttura esposta a Internet gestita da Fusiora
Fuori ambito
- DoS / DDoS volumetrico, forza bruta o test di carico
- Output di scanner automatici senza una proof of concept funzionante
- Suggerimenti di buone pratiche senza impatto (es. header mancanti, SPF/DMARC)
- Vulnerabilità in servizi di terze parti che non gestiamo
Regole di partecipazione
Aiutaci a proteggere i nostri clienti seguendo queste linee guida durante la tua ricerca.
Per favore, fallo
- Fornisci passaggi di riproduzione chiari e una proof of concept
- Testa solo sui tuoi account e sulle tue risorse
- Segnala i problemi appena li scopri
- Limita l'accesso ai dati al minimo necessario per dimostrare l'impatto
- Dacci un tempo ragionevole per correggere prima di divulgare
Per favore, non farlo
- Accedere, modificare o eliminare dati di altri utenti
- Lanciare attacchi DoS / DDoS o inviare spam
- Usare scansioni automatiche che degradano i nostri servizi
- Divulgare pubblicamente una vulnerabilità prima che sia corretta
Safe Harbor
Consideriamo autorizzata la ricerca di sicurezza condotta in buona fede e in linea con questa policy. Non intraprenderemo azioni legali contro i ricercatori che rispettano queste regole. Se non sei sicuro che qualcosa sia consentito, chiedici prima a info@fusiora.com.
Tabella delle scoperte e delle ricompense
Pagamento
I pagamenti vengono effettuati dopo la scoperta e la verifica di una vulnerabilità entro due giorni lavorativi. La ricompensa viene accreditata sul saldo bonus del tuo account Fusiora, dal quale è possibile prelevare fino al 50% dell'importo.
Carta bancaria
Visa, Mastercard e altre principali carte.
Portafogli elettronici
PayPal e altri portafogli elettronici supportati.
Criptovaluta
BTC, USDT (TRC-20) e altre principali monete.
Bonifico a persona giuridica
Bonifico bancario su un conto aziendale registrato.
Domande e risposte
Se non hai trovato la risposta alla tua domanda, scrivi al team di supporto
Ho qualcosa da segnalare