Bug Bounty

Получите Bitcoin 
за найденные уязвимости системы безопасности

Bug Bounty

Получите Bitcoin 
за найденные уязвимости системы безопасности

Подробнее

Основанная в 2011 году, биржа цифровых активов Kraken является одной из крупнейших и старейших бирж Bitcoin в мире с широчайшим выбором цифровых активов и национальных валют. Торговая платформа Kraken со штаб-квартирой в Сан-Франциско и офисами по всему миру стабильно признается лучшей и наиболее безопасной биржей цифровых активов различными независимыми СМИ. Kraken пользуется доверием сотен тысяч трейдеров, компаний и органов власти, включая регулируемый BaFin немецкий Fidor Bank, и является первой биржей, рыночные данные которой отображаются на терминале Bloomberg. Также она первой прошла аудит подтверждения резервов с криптографической верификацией и первой предложила спотовую торговлю с маржой. Инвесторы Kraken включают Blockchain Capital, Digital Currency Group, Hummingbird Ventures и Money Partners Group.

Обзор программы Bug Bounty

  • Kraken поощряет ответственное раскрытие информации об уязвимостях системы безопасности в рамках программы Bug Bounty.
  • Исследователи безопасности должны соблюдать условия существующей политики. Условия политики не обсуждаются.
  • Основные правила:
    • Действуйте добросовестно и избегайте нарушений политики.
    • Не делайте больше, чем необходимо, чтобы доказать наличие уязвимости. 
    • Не угрожайте и не требуйте выкуп.
    • Сообщайте об уязвимостях, включая инструкции и доказательства концепции эксплойта, как только они будут обнаружены и проверены.
  • Исследователи безопасности ответственны за соблюдение всех применимых законов.
  • Попытки подорвать или нарушить нашу политику приведут к немедленному исключению из этой программы. Информация об угрозах или попытках вымогательства может быть передана в правоохранительные органы.
  • Если у вас есть сомнения, обратитесь по адресу [email protected] за разъяснениями.

Политика

Kraken твердо верит в ценность специалистов и разработчиков в области безопасности, помогающих обеспечивать защиту наших продуктов и пользователей. Компания Kraken поощряет координированное раскрытие информации об уязвимостях (CVD) через нашу программу вознаграждений за обнаруженные ошибки Bug Bounty. Программа Bug Bounty помогает Kraken выполнять миссию по защите клиентов на рынке цифровых валют.

При поиске уязвимостей в системе Kraken вы обязуетесь сохранять конфиденциальность всех данных, информации об уязвимостях, ваших исследований и общения с Kraken до тех тор, пока Kraken не изучит эту проблему и не даст разрешение на раскрытие. 

При соблюдении требований настоящей Политики Kraken соглашается не возбуждать судебные иски в отношении исследований безопасности, проведенных в соответствии со всеми опубликованными политиками Kraken Bug Bounty, включая добросовестные и случайные нарушения. 

Избегайте преднамеренных нарушений конфиденциальности, создавая тестовые аккаунты, когда это возможно. Если вы столкнетесь с персональными данными («PII») или другими конфиденциальными данными для аккаунтов, на использование которых у вас нет прямого письменного согласия владельца аккаунта для проверки ваших выводов, пожалуйста, немедленно прекратите доступ к этим данным и сообщите о проблеме Kraken с описанием PII или других конфиденциальных данных, а не самих данных.

В соответствии с нормативно-правовыми требованиями по защите данных и нашими политиками конфиденциальности вы обязаны:

  • Не хранить и не передавать персональные данные других клиентов. Если вы получили доступ к персональным данным какого-либо клиента, немедленно сообщить об этом Kraken, а затем уничтожить все копии персональных данных этого клиента. 
  • Минимизировать сбор данных и доступ к ним по время исследования. Собирать и сохранять только ту информацию, которая абсолютно необходима для демонстрации и сообщения об уязвимости. 
  • Немедленно удалить все собранные данные надежным способом после отправки отчета и получения подтверждения от Kraken.
  • Не раскрывать информацию об уязвимостях и связанную информацию третьим сторонам без письменного согласия Kraken. Это включает в себя, но не ограничивается социальными сетями, другими компаниями или СМИ.
  • Если вы сообщаете об утечке данных или местоположении хранилища данных вместо уязвимости безопасности, пожалуйста, укажите местонахождение данных и не пытайтесь получить к ним доступ в дальнейшем, а также не делитесь местоположением данных с другими.

Отчет об обнаружении уязвимости ни в коем случае не должен содержать угроз или попыток вымогательства. Мы открыты для выплаты вознаграждений за законно найденные уязвимости, однако не будем платить в случае получения угроз. Например, непредоставление информации об уязвимости или иное воспрепятствование устранению уязвимости до тех пор, пока не будут выполнены другие требования, будет считаться требованием выкупа. Мы можем быть обязаны по закону или можем добровольно решить сообщить властям о любом отчете об уязвимостях, содержащем требования выкупа. 

Мы считаем, что действия, осуществляемые в соответствии с настоящей политикой, представляют собой «санкционированное» поведение в соответствии с Законом о компьютерном мошенничестве и злоупотреблениях (CFAA), Законом об авторском праве в цифровую эпоху (DMCA) и применимыми законами о борьбе с хакерством, такими как Уголовный кодекс Калифорнии 503(c). Мы не будем предъявлять иски исследователям безопасности за обход технологических мер, которые мы использовали для защиты приложений в рамках программы вознаграждений за обнаружение уязвимостей Bug Bounty. Однако следование этой политике не означает, что Kraken или любая другая отдельная организация или правительство могут предоставить иммунитет от глобальных законов. Индивидуальные исследователи безопасности обязаны понимать и соблюдать все применимые местные и международные законы, касающиеся борьбы с хакерством, данных и конфиденциальности, а также экспортного контроля. Если третья сторона возбудит против вас судебный иск, а вы соблюдали условия этой политики, Kraken сообщит соответствующим правоохранительным органам или гражданским истцам, что ваша исследовательская деятельность, насколько нам известно, проводилась в соответствии с условиями и положениями этой программы.

Каждый исследователь безопасности должен отправить нам уведомление, прежде чем приступать к действиям, которые могут не соответствовать или не рассматриваться в рамках этой политики. Мы приветствуем предложения по разъяснению политики, которые помогут исследователям безопасности проводить свои исследования и составлять отчеты уверенно.

Вознаграждения

Все заявки на получение вознаграждений оцениваются Kraken, и выплаты по ним осуществляются на основе оценки уязвимости. Все выплаты осуществляются в BTC на ваш верифицированный аккаунт Kraken, определены как ориентировочные и могут быть изменены.

  • Все отчеты об ошибках необходимо отправлять на адрес [email protected], единственный официальный контактный адрес программы. Не используйте внешние сайты для отправки информации об уязвимости. Любые внешние сайты или порталы не являются официальными и их использование не одобрено Kraken.
  • Для получения выплат в рамках программы Bug Bounty необходимо:
  • Требование выплаты или другого подтверждения в обмен на сведения об уязвимости приведет к немедленной отмене выплат вознаграждения. Непредоставление сведений об уязвимости также приведет к немедленной отмене выплат вознаграждения.
  • Предоставьте подробные инструкции по воспроизведению уязвимости и доказательство концепции. 
  • Если мы не сможем воспроизвести найденную вами уязвимость, вы не сможете получить выплату по своему отчету. Используйте только то, что необходимо для доказательства уязвимости системы безопасности, и немедленно возвращайте любые извлеченные активы.
  • Раскрытие уязвимости другим лицам запрещено.
  • Любая попытка обойти процедуры, изложенные в этой политике, приведет к немедленной отмене выплат вознаграждения. 
  • Укажите ваш адрес Bitcoin (BTC) для выплаты. Все вознаграждения выплачиваются в Bitcoin.
  • Минимальные выплаты указаны ниже. Размер всех выплат может быть изменен по усмотрению Kraken.
  • Минимальная выплата в Bitcoin (BTC) эквивалентна 500 долларам США.

Процесс подачи заявки

Для обработки заявки на получение вознаграждения в рамках программы Bug Bounty выполняются следующие шаги:

1. Отчет отправляется на адрес эл. почты программы Bug Bounty.

2. Служба безопасности Kraken подтверждает получение заявки (в течение 1 рабочего дня).

3. Служба безопасности Kraken рассматривает заявку (в течение 10 рабочих дней).

4. Служба безопасности Kraken отправляет ответ с заключением, если будет обнаружено наличие уязвимости. Уведомление включает информацию об уровне серьезности и размере вознаграждения (мы запросим адрес BTC).

5. В случае обнаружения уязвимости в системе безопасности, Kraken отправит вознаграждение (в течение 14 рабочих дней).

 

Шкала выплатСерьезностьДиапазон вознаграждения
 Низкая степень серьезности500 – 1000 $
 Средняя степень серьезности2500 – 5000 $
 Высокая степень серьезности20 000 – 50 000 $
 Критическая проблема100 000 – 1 500 000 $

Статистика программы

  • 26 отчетов привели к выплате вознаграждений за последний год
  • 434 отчета отправлено за последний год
  • 3962 $ размер средней выплаты за последний год

Стена славы

Ниже перечислены исследователи безопасности, которые ранее получали вознаграждения в рамках Bug Bounty, программы поиска ошибок на Kraken.

Стена славыИсследователь безопасностиСумма вознаграждения
ПретендентыДевендра Халидж – Twitter60 100 $
Redacted*$50,500
 UGWST – Twitter40 000 $
 Отредактировано*20 500 $
 Отредактировано*20 000 $
 Отредактировано*20 000 $
 Отредактировано*18 500 $
 Md Al Nafis Aqil Haque11 000 $
 Отредактировано*10 000 $
 Отредактировано*10 000 $
 Отредактировано*10 000 $
 
*Имя исследователя безопасности скрыто по его запросу
 
Информация обновляется ежеквартально.

Оценки уязвимостей

Критическая проблема

Критические проблемы представляют собой прямой и неотложный риск для широкого спектра наших пользователей или самой платформы Kraken. Они часто затрагивают относительно низкоуровневые/базовые компоненты в одном из наших стеков приложений или инфраструктуры. Примеры:

  • выполнение произвольного кода/команды на сервере в нашей производственной сети.
  • произвольные запросы к производственной базе данных.
  • обход процесса входа в систему, будь то пароль или 2FA.
  • доступ к конфиденциальным производственным данным пользователей или доступ к внутренним производственным системам.

 

Высокая степень серьезности

Проблемы высокой степени серьезности позволяют злоумышленнику читать или изменять конфиденциальные данные, к которым у него нет прав доступа. Они, как правило, более узконаправленные, чем критические проблемы, но они все еще могут предоставлять злоумышленнику обширный доступ. Примеры:

  • XSS-атаки, которые обходят CSP.
  • обнаружение конфиденциальных данных пользователя на общедоступном ресурсе.
  • получение доступа к некритической системе, к которой не должно быть доступа у конечного пользователя.

 

Средняя степень серьезности

Проблемы средней степени серьезности позволяют злоумышленнику читать или изменять некоторые данные, к которым у него нет прав доступа. Они обычно касаются предоставления доступа к менее конфиденциальной информации, чем проблемы высокой степени серьезности. Примеры:

  • раскрытие неконфиденциальной информации из производственной системы, к которой пользователь не должен иметь доступа.
  • межсайтовый скриптинг (XSS), который не обходит CSP или не выполняет конфиденциальные действия в сеансе другого пользователя.
  • межсайтовая подделка запросов для действий с низким риском.

 

Низкая степень серьезности

Проблемы с низкой степенью серьезности позволяют злоумышленнику получить доступ к крайне ограниченному объему данных. Они могут нарушить какой-либо процесс, но это почти не допускает эскалации привилегий или не оставляет возможности вызвать непреднамеренное поведение злоумышленника. Примеры:

  • запуск подробных или отладочных страниц ошибок без доказательства возможности эксплуатации или получения конфиденциальной информации.

 

Не соответствуют требованиям программы

Отчеты, которые нас не интересуют и за которые мы не выдаем вознаграждения, включают в себя:

  • Уязвимости на сайтах, размещенных третьими лицами (support.kraken.com и т. д.), если только они не приводят к уязвимости на основном сайте. Уязвимости и баги в блоге Kraken (blog.kraken.com).
  • Уязвимости, связанные с физическими атаками, социальной инженерией, рассылкой спама, DDOS-атаками и т. д.
  • Уязвимости, влияющие на устаревшие или неисправленные браузеры.
  • Уязвимости в сторонних приложениях, использующих API Kraken.
  • Уязвимости, публично раскрытые в сторонних библиотеках или технологиях, используемых в продуктах, услугах или инфраструктуре Kraken, ранее, чем через 30 дней после публичного раскрытия информации о проблеме.
  • Уязвимости, которые были обнародованы до того, как специалисты Kraken устранили проблему.
  • Уязвимости, о которых нам уже известно или о которых уже сообщил кто-то другой (вознаграждение достается первому сообщившему).
  • Проблемы, которые невозможно воспроизвести.
  • Уязвимости, требующие маловероятного уровня взаимодействия с пользователем.
  • Уязвимости, требующие root-доступа/взлома на мобильных устройствах.
  • Отсутствующие заголовки безопасности без доказательства возможности эксплуатации.
  • Наборы шифров для протокола TLS.
  • Предложения по передовому опыту.
  • Раскрытие информации о версии ПО.
  • Любой отчет без подробных пошаговых инструкций и сопроводительного доказательства концепции эксплойта.
  • Проблемы, для решения которых мы не можем предпринять какие-либо действия, например, проблемы в технических спецификациях, которые Kraken необходимо применять для соответствия этим стандартам.
  • Вывод автоматизированных инструментов/сканеров или отчетов, созданных искусственным интеллектом.
  • Проблемы, не влияющие на безопасность.

 

Проблемы, не связанные с безопасностью

Вы можете сообщить нам о проблемах, не связанных с безопасностью, по адресу https://support.kraken.com.