Безопасность
Программа Bug Bounty
Мы ценим ответственных исследователей безопасности. Нашли уязвимость — сообщите нам, и мы отблагодарим.
Вознаграждения
Награда зависит от серьёзности уязвимости
| Уровень | Примеры уязвимостей | Вознаграждение |
|---|---|---|
| Низкий | Best-practice замечания, незначительные проблемы конфигурации без практического эффекта | Благодарность в списке исследователей |
| Средний | XSS без обхода авторизации, CSRF с ограниченным эффектом, утечка некритичных данных | 5 000 – 15 000 ₽ |
| Высокий | Обход авторизации, IDOR к чужим данным, SSRF, серьёзная утечка персональных данных | 15 000 – 50 000 ₽ |
| Критический | Удалённое выполнение кода, полный обход аутентификации, доступ к платёжным данным или секретам инфраструктуры | 50 000 – 200 000 ₽ (по итогам разбора) |
Scope
Что входит в программу
В зоне действия
- Основной сайт bagira.network и все его страницы
- Личный кабинет пользователя и процесс оплаты подписки
- Официальные приложения на актуальных версиях: Windows, macOS, iOS, Android, Linux
- API, которым пользуются сайт и приложения
Вне зоны действия
- DoS/DDoS-атаки и нагрузочное тестирование без предварительного согласования
- Социальная инженерия и фишинг в отношении сотрудников или пользователей
- Физический доступ к офисам и оборудованию
- Отчёты по результатам автосканеров без ручного подтверждения и PoC
- Уязвимости сторонних сервисов (платёжный провайдер, почта, аналитика) — сообщайте им напрямую
- Устаревшие или неподдерживаемые версии приложений
Safe harbor и ответственное раскрытие
Если вы действуете добросовестно, в рамках правил ниже, и не нарушаете закон — мы не будем инициировать претензии в ваш адрес за сам факт обнаружения уязвимости и поможем урегулировать вопросы, если по вашему отчёту к вам обратятся третьи лица.
- Не раскрывайте уязвимость публично до устранения
- Не затрагивайте данные других пользователей
- Не проводите DoS-атаки и не нарушайте работу сервиса
- Дайте нам разумное время на исправление
Как сообщить
Порядок репорта и сроки ответа
1
Напишите нам
Отправьте описание на misha-egorov@yandex.ru с темой «Bug Bounty: кратко о проблеме».
2
Приложите доказательства
Шаги воспроизведения, безопасный PoC, скриншоты или видео, версию/URL и платформу.
3
Оставьте контакты
Способ связи и, при желании, реквизиты для выплаты вознаграждения.
SLA ответа
- Подтверждение получения
- В течение 2 рабочих дней
- Первичная оценка серьёзности
- До 5 рабочих дней
- Решение по вознаграждению
- До 30 дней с момента отчёта

