Create Virtual Try-on for clothing, accessories, any brands with SellerPic AI—boost Sales instantly!Try now
方針
一般的なプログラム用語
プログラム規定とガイドライン
テストメモ
スコープ
情報開示と守秘義務に関する方針
報酬
プログラムの除外
バグ提出の要件
リモートコード実行(RCE)投稿ガイドライン
既知の問題
応答時間
報酬
PageFlyでは、コミュニティとプラットフォームの継続的なセキュリティと安全性に取り組んでいます。私たちは、セキュリティ研究者が有意義な影響を示すセキュリティ脆弱性を発見することに力を注ぐことを奨励しています。
報酬は、ページフライセキュリティチームが脆弱性の潜在的な影響力に基づいて決定します。これらは一般的なガイドラインであり、報奨金の決定はページフライの裁量に委ねられることにご留意ください。過去の報奨金額は、将来の報奨金額の前例とはみなされません。
本プログラムに参加することにより、利用者は本ポリシーに拘束され、これに従うことに同意するものとします。脆弱性またはその他のレポートを当社に提出することにより、利用者は、当社、当社の子会社およびその関連会社に対し、この資料の使用において、またはこの資料の使用に関連して、利用者がライセンス可能なすべての知的財産権に対する永続的、取り消し不能、ロイヤルティフリーのライセンスを付与するものとします。利用者は、利用者のレポートに第三者の権利が関与していないこと、および利用者がそのようなレポートを提出するすべての権利を有していることに同意するものとします。当社は、いつでも本ポリシーの条件を変更し、または本ポリシーを終了することができます。
あなたがこのポリシーに従わない場合、またはあなたのプログラムへの参加が誠意あるものでない、または当社、当社の関連会社、当社のビジネスパートナー(または当社やそれらのユーザー、従業員、請負業者)に悪影響を及ぼす可能性があると当社が判断した場合、当社は独自の裁量であなたをプログラムから排除し、プログラムのもとで報酬を受け取る資格を剥奪することができます。
脆弱性は、ページフライシステムへの影響に基づいて評価され、特定の資産がより高い影響を受ける可能性があります。
我々は現在、以下の資産に大きな関心があると考えている:
ページフライは、解決済みとしてクローズされたスコープ内報告書の貢献と所見の公表を支持します。可能な限り、参加者が公的に認知されるよう努めます。
情報開示の範囲を超える要求がある場合(例:ブログや会議):
リモートコード実行、コマンドインジェクション、シェルアップロード
クリティカル
SQLインジェクション、XML外部エンティティインジェクション(XXE)、コマンドインジェクション、安全でないデシリアライズ、悪用可能なメモリ破壊
高 - クリティカル
漏洩したクレデンシャル、暗号の欠陥
中 - 高
クロスサイト・スクリプティング (XSS)
中 - 高
サーバーサイドリクエストフォージェリ
中 - 高
ディレクトリトラバーサル
中 - 高
認証/認可バイパス(アクセス制御の破綻)
中 - 高
ファイルの包含
ミディアム - クリティカル
安全でないオブジェクトの直接参照
ミディアム - クリティカル
設定ミス/ オープン・リダイレクト
低 - 中
CRLFインジェクション
低 - 中
クロスサイト・リクエスト・フォージェリ
低い - 高い
情報開示
低 - 中
サブドメイン乗っ取り
中 - 高
HTMLインジェクション(XSSなし)、無害なサブドメインでのXSS、ユーザーとのインタラクションを必要としない攻撃
低 - 中
質の高いレポートには、さらにボーナスが与えられる場合があります。高品質なレポートとは、(該当する場合)実用的な概念実証、根本原因の分析、修正案、およびその他の関連情報を含む、徹底的に書き込まれた脆弱性レポートです。また、研究者の皆様には、効率的に修正を実施し、タイムリーに提供するために、迅速かつ協力的な対応をお願いしています。
報酬額、ボーナス、および参加資格の決定に使用される基準は、当社の裁量によってのみ決定されます。
脆弱性を報告する際には、(1) 攻撃シナリオ/悪用可能性、(2) バグの潜在的なセキュリティ上の影響、を考慮してください。以下の問題は対象外とします:
必要事項 すべての提出書類には、以下の事項を明記してください:
以下の条件を満たさない場合、報奨金が没収される可能性があります。
これらの既知の問題は受け付けられませんのでご注意ください:
現在、上記問題の修正に取り組んでおりますので、今しばらくお待ちください。
ページフライは、脆弱性を報告する研究者の努力の重要性を理解しています。研究者は定期的にページフライとより広範なコミュニティに貴重な貢献をしています。ページフライは、各報告を真摯に受け止め、報告された脆弱性を解決するために調査し、適切な措置を講じます。ページフライは、提出された脆弱性に関する以下のスケジュールを遵守し、プロセス全体を通して報告者に情報を提供するために最善の努力を払います:
ファースト・レスポンス
2日
トリアージに要する時間
5日
バウンティーの時間
20日
解決までの時間
重症度と複雑さによる