К основному содержимому

Программа вознаграждения за обнаружение ошибок

Автор: Anabel

Что такое программа Bug Bounty?

Наша программа Bug Bounty позволяет пользователям помогать нам улучшать платформу, сообщая об ошибках, с которыми они сталкиваются во время её использования.

Если вы обнаружили что-то, что работает не так, как должно, вы можете сообщить об этом нашей команде поддержки. Если ваш отчёт описывает новый и подтверждённый баг, вы можете претендовать на вознаграждение.

Как сообщить о баге?

Отчёты о багах необходимо отправлять через наш чат поддержки.

При отправке отчёта, пожалуйста, укажите как можно больше информации:

  • Что вы сделали: действия, которые вы выполнили до возникновения проблемы.

  • Что вы ожидали: что, по вашему мнению, должно было произойти.

  • Что произошло на самом деле: конкретная проблема или неожиданный результат.

  • Где это произошло: ваше устройство, браузер или приложение.

  • Любая дополнительная информация: скриншоты, короткое видео или номер операции.


⏳ Срок рассмотрения отчёта о баге

Каждый отправленный отчёт о баге рассматривается нашей командой.

В процессе проверки мы можем:

  • воспроизвести и подтвердить описанную проблему;

  • проверить, не была ли эта проблема уже зарегистрирована ранее;

  • оценить её влияние и уровень серьёзности;

  • определить, соответствует ли она условиям для получения вознаграждения в рамках программы Bug Bounty.

Процесс рассмотрения может занять до 30 дней.

Обратите внимание, что отправка отчёта не гарантирует автоматическое получение вознаграждения. Вознаграждение может быть предоставлено только за новые и подтверждённые баги, соответствующие условиям программы Bug Bounty.

Дубликаты отчётов, уже известные баги, предложения по новым функциям и проблемы, которые невозможно воспроизвести, не подлежат вознаграждению.


🟢 Ранее зарепорченные и исправленные баги

Ниже представлен список багов, о которых ранее сообщили пользователи и которые уже были исправлены:

  • Раскрытие объёмов ставок через API /api/games

  • CORS credentials:true на /api/*

  • Отсутствие Content-Security-Policy

  • Отсутствие X-Frame-Options / риск Clickjacking

  • Отсутствие Rate Limiting для публичного API

  • Open Redirect через двойной слеш

  • set_init_seed_hash раскрывает Server Seed до совершения ставки

  • Отсутствие Permissions-Policy

  • Отсутствие Referrer-Policy

  • Отсутствие X-Content-Type-Options (nosniff)

  • Force-Exit Double-Claim

  • Force-Exit Double Accounting / DoS

  • Уязвимость Authentication Replay

  • Состояние гонки (TOCTOU) при майнинге поинтов в activateDailyBoost

  • joinRoom / roomData в InternalChat раскрывает конфигурацию, доступную только администраторам

  • В referrals.create отсутствует список запрещённых зарезервированных слов

  • Состояние гонки (TOCTOU) при регистрации в Auth

  • getHistoryOnJoin в Crash раскрывает balanceBefore других пользователей

  • withdrawProfit / availableProfit с некорректным резервом обязательств

  • Захват поддомена через неактивный CNAME на verify.rolly.io


Перед отправкой нового отчёта

Пожалуйста, проверьте список исправленных багов выше перед отправкой нового отчёта.

Если обнаруженная вами проблема уже указана в списке, значит она была ранее зарепорчена и исправлена и не подлежит вознаграждению в рамках Bug Bounty.

Если вы обнаружили новую проблему, отправьте отчёт через чат поддержки:

Нашли ответ на свой вопрос?