دسترسی و احراز هویت
Authentication/Authorization Bypass، ارتقای سطح دسترسی، Account Takeover، IDOR مؤثر و Bypass 2FA.
اگر در یکی از داراییهای مجاز آموت آسیبپذیری امنیتی پیدا کردهاید، آن را بدون ایجاد اختلال و از مسیر رسمی گزارش کنید. گزارشهای معتبر، پس از بررسی فنی و بر اساس اثر واقعی، میتوانند مشمول پاداش شوند.
تست فقط روی داراییهای زیر و در چارچوب قواعد این صفحه مجاز است. هر دارایی یا Endpoint اعلامنشده، خارج از دامنه برنامه محسوب میشود.
ارزیابی فقط در سطح در معرض اینترنت و بدون خروج از مرز هر سامانه انجام شود.
avanak.ir
portal.avanak.ir
amootsms.com
portal.amootsms.com
owj.io
my.owj.io
alavan.ai
portal.alavan.ai
account.amootsoft.com
hub.amootsoft.com
فقط Endpointهای اعلامشده زیر در Scope هستند.
portal.amootsms.com/webservice2.asmx
portal.avanak.ir/webservice3.asmx
سرورها، Kubernetes و ESXi فقط در سطح Attack Surface در معرض اینترنت قابل بررسیاند. هرگونه تلاش برای Lateral Movement یا ورود به شبکههای داخلی ممنوع است.
موارد زیر بررسی نمیشوند و مشمول پاداش نیستند.
فعالیت پژوهشی باید قانونی، کنترلشده، مستند و بدون اثر منفی بر سرویس یا کاربران باشد.
وجود سناریوی عملی، قابلیت بهرهبرداری و اثر معنادار امنیتی، حریم خصوصی یا مالی شرط اصلی پذیرش گزارش است.
Authentication/Authorization Bypass، ارتقای سطح دسترسی، Account Takeover، IDOR مؤثر و Bypass 2FA.
SQL/Command Injection، RCE، LFI، Path Traversal مؤثر و Unsafe Deserialization.
SSRF مؤثر، XSS با سناریوی عملی، CORS قابل بهرهبرداری، Mass Assignment، Request Smuggling و Business Logic.
دسترسی غیرمجاز به داده کاربران، افشای کلید یا Token، فایلهای حیاتی و Source Code Disclosure مؤثر.
دسترسی غیرمجاز به سرویسهای اینترنتی و ضعف پیکربندی مؤثر در Kubernetes یا ESXi در سطح مجاز.
Self XSS، Open Redirect، Clickjacking بدون عملیات حساس، Content Spoofing و افشای کماثر بدون سناریوی بهرهبرداری.
Security Header، تنظیمات SSL/TLS، Cookie Flag، Password Policy، کتابخانه قدیمی بدون Exploit و Banner Grabbing.
خروجی خام اسکنر، آسیبپذیری نظری بدون PoC، سناریوی نیازمند تعامل غیرواقعی کاربر و موارد مرورگرهای قدیمی.
IDOR مبتنی بر UUID/GUID غیرقابل حدس و بدون اثر امنیتی، گزارش تکراری یا موارد دارای Root Cause یکسان.
یک گزارش دقیق، زمان اعتبارسنجی را کوتاه میکند و در ارزیابی کیفیت گزارش و پاداش نهایی اثر دارد. شواهد را فقط در هاب پیوست کنید و از سرویسهای اشتراکی عمومی استفاده نکنید.
شروع ثبت گزارش برای ثبت گزارش، ورود به حساب کاربری آموت لازم است.دامنه، URL، Endpoint و محصول مرتبط را دقیق مشخص کنید.
ضعف، پیششرطها و مسیر بهرهبرداری را روشن توضیح دهید.
درخواستها، ورودیها و نتیجه مورد انتظار را مرحلهبهمرحله بنویسید.
شواهد کافی و کنترلشده را همراه با IP مورد استفاده پیوست کنید.
اثر واقعی بر محرمانگی، یکپارچگی، دسترسپذیری یا امور مالی را بیان کنید.
زمانها هدف عملیاتی هستند و با توجه به پیچیدگی، اصلاح ریشهای و همکاری گزارشدهنده ممکن است تغییر کنند.
تأیید دریافت، شروع بررسی یا درخواست اطلاعات تکمیلی.
بازتولید، تعیین اعتبار گزارش و ارزیابی شدت.
حیاتی ۷، بالا ۱۴، متوسط ۳۰ روز کاری و پایین در مسیر توسعه.
بررسی نتیجه اصلاح و اطمینان از رفع مؤثر آسیبپذیری.
پس از تأیید نهایی و مطابق سیاستهای مالی شرکت.
پاداش بر پایه شدت تعدیلیافته تعیین میشود؛ یعنی شدت پایه در کنار اثر واقعی، دامنه تأثیر، قابلیت بهرهبرداری، کیفیت مستندات، همکاری گزارشدهنده و کشف Root Cause ارزیابی خواهد شد.
| شدت تعدیلیافته | امتیاز | حداکثر پاداش |
|---|---|---|
| بحرانی | 8.5 – 10 | ۲۰,۰۰۰,۰۰۰ تومان |
| بالا | 7 – 8.4 | ۱۵,۰۰۰,۰۰۰ تومان |
| متوسط | 5 – 6.9 | ۸,۰۰۰,۰۰۰ تومان |
| پایین | 3 – 4.9 | ۳,۰۰۰,۰۰۰ تومان |
| بسیار پایین | کمتر از 3 | مشمول پاداش نیست |
همه گزارشها محرمانه تلقی میشوند. انتشار عمومی گزارش، جزئیات فنی یا شواهد فقط پس از رفع و با تأیید کتبی شرکت مجاز است. دریافت پاداش، مجوز افشای عمومی محسوب نمیشود و اطلاعات حساس بهدستآمده باید پس از پایان فرآیند حذف شوند.
خیر. اعتبار، شدت و پاداش پس از بررسی نهایی شرکت تعیین میشود و شرکت تعهدی به پذیرش همه گزارشها یا پرداخت سقف پاداش ندارد.
اولویت با گزارشی است که زودتر از طریق کانال رسمی شرکت دریافت شده باشد. برای هر Root Cause فقط یکبار پاداش در نظر گرفته میشود.
خیر. شناسه باید قابلیت حدس یا پیمایش عملی داشته باشد و دسترسی حاصل نیز اثر امنیتی معنادار ایجاد کند.
فقط پس از رفع کامل آسیبپذیری و دریافت تأیید کتبی شرکت. پرداخت پاداش بهتنهایی مجوز انتشار نیست.
پیش از ارسال، Scope، خط قرمزها و چکلیست گزارش را یکبار مرور کنید.