Что такое программа Bug Bounty?
Наша программа Bug Bounty позволяет пользователям помогать нам улучшать платформу, сообщая об ошибках, с которыми они сталкиваются во время её использования.
Если вы обнаружили что-то, что работает не так, как должно, вы можете сообщить об этом нашей команде поддержки. Если ваш отчёт описывает новый и подтверждённый баг, вы можете претендовать на вознаграждение.
Как сообщить о баге?
Отчёты о багах необходимо отправлять через наш чат поддержки.
При отправке отчёта, пожалуйста, укажите как можно больше информации:
Что вы сделали: действия, которые вы выполнили до возникновения проблемы.
Что вы ожидали: что, по вашему мнению, должно было произойти.
Что произошло на самом деле: конкретная проблема или неожиданный результат.
Где это произошло: ваше устройство, браузер или приложение.
Любая дополнительная информация: скриншоты, короткое видео или номер операции.
⏳ Срок рассмотрения отчёта о баге
Каждый отправленный отчёт о баге рассматривается нашей командой.
В процессе проверки мы можем:
воспроизвести и подтвердить описанную проблему;
проверить, не была ли эта проблема уже зарегистрирована ранее;
оценить её влияние и уровень серьёзности;
определить, соответствует ли она условиям для получения вознаграждения в рамках программы Bug Bounty.
Процесс рассмотрения может занять до 30 дней.
Обратите внимание, что отправка отчёта не гарантирует автоматическое получение вознаграждения. Вознаграждение может быть предоставлено только за новые и подтверждённые баги, соответствующие условиям программы Bug Bounty.
Дубликаты отчётов, уже известные баги, предложения по новым функциям и проблемы, которые невозможно воспроизвести, не подлежат вознаграждению.
🟢 Ранее зарепорченные и исправленные баги
Ниже представлен список багов, о которых ранее сообщили пользователи и которые уже были исправлены:
Раскрытие объёмов ставок через API
/api/gamesCORS
credentials:trueна/api/*Отсутствие Content-Security-Policy
Отсутствие X-Frame-Options / риск Clickjacking
Отсутствие Rate Limiting для публичного API
Open Redirect через двойной слеш
set_init_seed_hashраскрывает Server Seed до совершения ставкиОтсутствие Permissions-Policy
Отсутствие Referrer-Policy
Отсутствие X-Content-Type-Options (
nosniff)Force-Exit Double-Claim
Force-Exit Double Accounting / DoS
Уязвимость Authentication Replay
Состояние гонки (TOCTOU) при майнинге поинтов в
activateDailyBoostjoinRoom/roomDataв InternalChat раскрывает конфигурацию, доступную только администраторамВ
referrals.createотсутствует список запрещённых зарезервированных словСостояние гонки (TOCTOU) при регистрации в Auth
getHistoryOnJoinв Crash раскрываетbalanceBeforeдругих пользователейwithdrawProfit/availableProfitс некорректным резервом обязательствЗахват поддомена через неактивный CNAME на
verify.rolly.io
Перед отправкой нового отчёта
Пожалуйста, проверьте список исправленных багов выше перед отправкой нового отчёта.
Если обнаруженная вами проблема уже указана в списке, значит она была ранее зарепорчена и исправлена и не подлежит вознаграждению в рамках Bug Bounty.
Если вы обнаружили новую проблему, отправьте отчёт через чат поддержки:
