در حال دریافت اطلاعات...

امنیت را با همکاری پژوهشگران مسئولانه‌تر می‌سازیم

اگر در یکی از دارایی‌های مجاز آموت آسیب‌پذیری امنیتی پیدا کرده‌اید، آن را بدون ایجاد اختلال و از مسیر رسمی گزارش کنید. گزارش‌های معتبر، پس از بررسی فنی و بر اساس اثر واقعی، می‌توانند مشمول پاداش شوند.

دامنه‌ای که اجازه بررسی آن را دارید

تست فقط روی دارایی‌های زیر و در چارچوب قواعد این صفحه مجاز است. هر دارایی یا Endpoint اعلام‌نشده، خارج از دامنه برنامه محسوب می‌شود.

وب‌سایت‌ها و پرتال‌های مجاز

ارزیابی فقط در سطح در معرض اینترنت و بدون خروج از مرز هر سامانه انجام شود.

avanak.ir portal.avanak.ir amootsms.com portal.amootsms.com owj.io my.owj.io alavan.ai portal.alavan.ai account.amootsoft.com hub.amootsoft.com

وب‌سرویس‌های رسمی

فقط Endpointهای اعلام‌شده زیر در Scope هستند.

portal.amootsms.com/webservice2.asmx portal.avanak.ir/webservice3.asmx
زیرساخت‌های در معرض اینترنت

سرورها، Kubernetes و ESXi فقط در سطح Attack Surface در معرض اینترنت قابل بررسی‌اند. هرگونه تلاش برای Lateral Movement یا ورود به شبکه‌های داخلی ممنوع است.

خارج از دامنه برنامه

موارد زیر بررسی نمی‌شوند و مشمول پاداش نیستند.

استقرارهای اختصاصی مشتریان و پادهای اختصاصی اوج شبکه‌های داخلی، VLANها و سرویس‌های غیرقابل دسترس از اینترنت دیتاسنترها و تجهیزات متعلق به ارائه‌دهندگان ثالث نرم‌افزارها، کتابخانه‌ها و سرویس‌های شخص ثالث محیط‌های تست، Debug و غیرعملیاتی اپلیکیشن‌های موبایلی

قواعد تست و خط قرمزها

فعالیت پژوهشی باید قانونی، کنترل‌شده، مستند و بدون اثر منفی بر سرویس یا کاربران باشد.

رفتار مورد انتظار

  • تست فقط روی حساب کاربری و داده‌های متعلق به خود گزارش‌دهنده انجام شود.
  • فعالیت‌ها، درخواست‌ها، زمان‌ها و IP مورد استفاده مستندسازی شوند.
  • به محض اثبات آسیب‌پذیری، تست متوقف و گزارش ثبت شود.
  • هر آسیب‌پذیری مستقل بررسی شود و دسترسی حاصل از یک مورد برای تست مورد دیگر استفاده نشود.
  • در صورت درخواست شرکت برای توقف یا محدودسازی تست، فعالیت بلافاصله متوقف شود.

فعالیت‌های ممنوع

  • دسترسی، تغییر، حذف یا افشای اطلاعات کاربران دیگر.
  • DoS/DDoS، تست فشار، Brute Force، Enumeration و اسکن گسترده.
  • ابزارهای خودکار تهاجمی یا بهره‌برداری فراتر از حد لازم برای PoC.
  • مهندسی اجتماعی، فیشینگ یا تعامل با کارکنان و کاربران برای انجام تست.
  • تست سرویس‌های شخص ثالث یا هر اقدامی که پایداری سامانه را کاهش دهد.

چه گزارش‌هایی قابل بررسی هستند؟

وجود سناریوی عملی، قابلیت بهره‌برداری و اثر معنادار امنیتی، حریم خصوصی یا مالی شرط اصلی پذیرش گزارش است.

دسترسی و احراز هویت

Authentication/Authorization Bypass، ارتقای سطح دسترسی، Account Takeover، IDOR مؤثر و Bypass 2FA.

تزریق و اجرای کد

SQL/Command Injection، RCE، LFI، Path Traversal مؤثر و Unsafe Deserialization.

وب و API

SSRF مؤثر، XSS با سناریوی عملی، CORS قابل بهره‌برداری، Mass Assignment، Request Smuggling و Business Logic.

نشت اطلاعات

دسترسی غیرمجاز به داده کاربران، افشای کلید یا Token، فایل‌های حیاتی و Source Code Disclosure مؤثر.

زیرساخت

دسترسی غیرمجاز به سرویس‌های اینترنتی و ضعف پیکربندی مؤثر در Kubernetes یا ESXi در سطح مجاز.

مواردی که معمولاً پذیرفته نمی‌شوند

موارد کم‌اثر یا عمومی

Self XSS، Open Redirect، Clickjacking بدون عملیات حساس، Content Spoofing و افشای کم‌اثر بدون سناریوی بهره‌برداری.

تنظیمات و Best Practice

Security Header، تنظیمات SSL/TLS، Cookie Flag، Password Policy، کتابخانه قدیمی بدون Exploit و Banner Grabbing.

گزارش‌های غیرقابل اثبات

خروجی خام اسکنر، آسیب‌پذیری نظری بدون PoC، سناریوی نیازمند تعامل غیرواقعی کاربر و موارد مرورگرهای قدیمی.

ID و گزارش تکراری

IDOR مبتنی بر UUID/GUID غیرقابل حدس و بدون اثر امنیتی، گزارش تکراری یا موارد دارای Root Cause یکسان.

گزارشی بسازید که قابل بازتولید باشد

یک گزارش دقیق، زمان اعتبارسنجی را کوتاه می‌کند و در ارزیابی کیفیت گزارش و پاداش نهایی اثر دارد. شواهد را فقط در هاب پیوست کنید و از سرویس‌های اشتراکی عمومی استفاده نکنید.

شروع ثبت گزارش
  1. ۱
    دارایی هدف

    دامنه، URL، Endpoint و محصول مرتبط را دقیق مشخص کنید.

  2. ۲
    شرح فنی و سناریوی حمله

    ضعف، پیش‌شرط‌ها و مسیر بهره‌برداری را روشن توضیح دهید.

  3. ۳
    مراحل بازتولید

    درخواست‌ها، ورودی‌ها و نتیجه مورد انتظار را مرحله‌به‌مرحله بنویسید.

  4. ۴
    PoC و شواهد

    شواهد کافی و کنترل‌شده را همراه با IP مورد استفاده پیوست کنید.

  5. ۵
    اثر و دامنه تأثیر

    اثر واقعی بر محرمانگی، یکپارچگی، دسترس‌پذیری یا امور مالی را بیان کنید.

بعد از ارسال گزارش چه اتفاقی می‌افتد؟

زمان‌ها هدف عملیاتی هستند و با توجه به پیچیدگی، اصلاح ریشه‌ای و همکاری گزارش‌دهنده ممکن است تغییر کنند.

حداکثر ۳ روز کاری

پاسخ اولیه

تأیید دریافت، شروع بررسی یا درخواست اطلاعات تکمیلی.

حداکثر ۷ روز کاری

اعتبارسنجی فنی

بازتولید، تعیین اعتبار گزارش و ارزیابی شدت.

بر اساس شدت

رفع آسیب‌پذیری

حیاتی ۷، بالا ۱۴، متوسط ۳۰ روز کاری و پایین در مسیر توسعه.

حداکثر ۵ روز کاری

بازآزمایی

بررسی نتیجه اصلاح و اطمینان از رفع مؤثر آسیب‌پذیری.

حداکثر ۷ روز کاری

تعیین پاداش

پس از تأیید نهایی و مطابق سیاست‌های مالی شرکت.

چارچوب پاداش

پاداش بر پایه شدت تعدیل‌یافته تعیین می‌شود؛ یعنی شدت پایه در کنار اثر واقعی، دامنه تأثیر، قابلیت بهره‌برداری، کیفیت مستندات، همکاری گزارش‌دهنده و کشف Root Cause ارزیابی خواهد شد.

مبالغ زیر سقف هر سطح هستند و پذیرش گزارش یا پرداخت سقف اعلام‌شده تضمین‌شده نیست.
شدت تعدیل‌یافته امتیاز حداکثر پاداش
بحرانی8.5 – 10۲۰,۰۰۰,۰۰۰ تومان
بالا7 – 8.4۱۵,۰۰۰,۰۰۰ تومان
متوسط5 – 6.9۸,۰۰۰,۰۰۰ تومان
پایین3 – 4.9۳,۰۰۰,۰۰۰ تومان
بسیار پایینکمتر از 3مشمول پاداش نیست

محرمانگی و افشای هماهنگ

همه گزارش‌ها محرمانه تلقی می‌شوند. انتشار عمومی گزارش، جزئیات فنی یا شواهد فقط پس از رفع و با تأیید کتبی شرکت مجاز است. دریافت پاداش، مجوز افشای عمومی محسوب نمی‌شود و اطلاعات حساس به‌دست‌آمده باید پس از پایان فرآیند حذف شوند.

پاسخ‌های کوتاه به پرسش‌های مهم

آیا هر گزارش معتبر حتماً پاداش می‌گیرد؟

خیر. اعتبار، شدت و پاداش پس از بررسی نهایی شرکت تعیین می‌شود و شرکت تعهدی به پذیرش همه گزارش‌ها یا پرداخت سقف پاداش ندارد.

در گزارش‌های تکراری اولویت با چه کسی است؟

اولویت با گزارشی است که زودتر از طریق کانال رسمی شرکت دریافت شده باشد. برای هر Root Cause فقط یک‌بار پاداش در نظر گرفته می‌شود.

آیا UUID یا GUID به‌تنهایی IDOR محسوب می‌شود؟

خیر. شناسه باید قابلیت حدس یا پیمایش عملی داشته باشد و دسترسی حاصل نیز اثر امنیتی معنادار ایجاد کند.

آیا می‌توانم پس از دریافت پاداش جزئیات را منتشر کنم؟

فقط پس از رفع کامل آسیب‌پذیری و دریافت تأیید کتبی شرکت. پرداخت پاداش به‌تنهایی مجوز انتشار نیست.

گزارش شما می‌تواند از کاربران زیادی محافظت کند

آسیب‌پذیری را مسئولانه و دقیق گزارش کنید

پیش از ارسال، Scope، خط قرمزها و چک‌لیست گزارش را یک‌بار مرور کنید.

ثبت گزارش

شرکت داده‌پردازی آموت می‌تواند بر اساس ریسک عملیاتی یا امنیتی، برنامه و دامنه آن را محدود، تعلیق یا اصلاح کند. آخرین نسخه ابلاغ‌شده ملاک عمل است و تصمیم نهایی درباره پذیرش، شدت و پاداش با شرکت خواهد بود.

لطفا میزکار خود را انتخاب کنید