مسابقه کشف آسیبپذیری
مسابقهی کشف آسیبپذیری یک فرصت قانونی برای هکرهای کلاه سفید است که با هدف افزایش امنیت محصولات و خدمات آروانکلاد و حفاظت از حریم خصوصی کاربران برگزار میشود. همهی افراد با تخصصهای مختلف میتوانند در این مسابقه شرکت کنند و جایزه نقدی و غیرنقدی بگیرند.
ارسال گزارشتا ۶۰۰ میلیون تومان جایزه
دو معیار اصلی ارزش دارایی و شدت آسیبپذیری (بر اساس استاندارد CVSS v3.1) مقدار جایزهی نقدی را مشخص میکند. این جایزه زمانی که آسیبپذیری شناساییشده از سمت شما، به تایید داوران مسابقه برسد، پرداخت میشود. به آسیبپذیریهایی مانند «دسترسی کامل به زیرساختهای حیاتی»، «دسترسی کامل به اطلاعات کاربران» و «از دسترس خارج کردن کامل سرویسهای حیاتی» که از نظر داوران، حیاتی در نظر گرفته میشوند تا سقف ۶۰۰ میلیون تومان پاداش تعلق میگیرد. علاوهبر این، آروانکلاد بهتناسب کیفیت گزارش، اهمیت آسیبپذیری و... در قالب جوایز غیرنقدی اعتبار حساب کاربری شما را افزایش میدهد.

قلمرو کشف آسیبپذیری
محدودهی مسابقه مسیر شکار را برایتان روشنتر میکند. فقط به آسیبپذیریهای کشفشده که در قلمروهای مشخص قرار میگیرند پاداش داده میشود. هر آسیبپذیری در طراحی یا پیادهسازی که بهطور قابل توجهی بر محرمانگی یا یکپارچگی دادههای آروانکلاد اثر بگذارد قابل قبول است.

قلمرو مجاز
آسیبپذیریهای کشفشده باید در دامنهی مجاز آروانکلاد قرار بگیرند. ارزش هر یک از دامنههای مجاز در تعیین میزان جایزهی نهایی موثر است. بهازای هر آسیبپذیری، ضریب دارایی در مبلغ برآوردشده بر اساس دامنههای قابل قبول محاسبه میشود.
دامنههای مجاز
آسیبپذیریهای بدون قلمرو
شکار همیشه در قلمروهای تعیینشده پرسه نمیزند و ممکن است برخی از آسیبپذیریها در هر نقطهای از زیرساخت یا محصولات آروانکلاد وجود داشته باشند. لطفن اگر با چنین موردی برخورد کردید به ما ایمیل بزنید و برای رفع آسیبپذیریهای خارج از قلمرو راهنمایی بگیرید.

آسیبپذیریهای غیرقابلقبول
همهی موارد موجود در لیست زیر، بهشکل مشخص، خارج از محدودهی مسابقه هستند. از اینرو، برای شرکت در مسابقه و دریافت جایزه بهدنبال آسیبپذیریهای موجود در قلمروهای مجاز بگردید.
محاسبهگر پاداش
برای محاسبهی برآوردی از میزان جایزهی خود و اطلاع از متغیرهای موثر در فرمول پاداش آسیبپذیریهای متفاوت، از ماشین حساب زیر کمک بگیرید:

پاداش نقدی آروانکلاد بر اساس استاندارد CVSS v3.1 محاسبه میشود. شما میتوانید بر اساس آسیبپذیری کشفشده آن را بهدست آورید.
در فرآیند محاسبهی جایزه، Base Score و Environmental Security Requirements برای ارزیابی دقیق شدت و اثر آسیبپذیری در نظر گرفته میشود.
ضریب دارایی در قسمت قلمرو مجاز برای هر دامنه مشخص شده است.
ضریب سال، برای حفظ ارزش پاداشها، هر ساله تنظیم و افزایش داده میشود.
شکارچیهای مسابقه کشف آسیبپذیری
شکارچیهایی که مسیر مسابقه را از ارسال گزارش تا تایید آن بهدرستی سپری کرده باشند، بهتناسب اهمیت، ارزش و شدت آسیبپذیری کشف یا رفعشده جایزهی نقدی خود را دریافت میکنند.
ارسال گزارشمراحل شرکت در مسابقه
انتخاب قلمرو
شما با انتخاب یک قلمرو میتوانید بهشکل متمرکز مسیر شکار خود را رهگیری کنید.
کشف آسیبپذیری
با تکیه بر دانش و مهارت خود آسیبپذیریهای خدمات یا محصولات آروانکلاد را کشف کنید.
ثبت گزارش
آسیبپذیری کشفشده را در قالب گزارشی جامع و کامل برای ارزیابی داوران ارسال کنید.
دریافت جایزه
پس از تایید شدن گزارش آسیبپذیری، جایزههای نقدی و یا غیرنقدی را دریافت کنید.
انتخاب قلمرو
شما با انتخاب یک قلمرو میتوانید بهشکل متمرکز مسیر شکار خود را رهگیری کنید.
کشف آسیبپذیری
با تکیه بر دانش و مهارت خود آسیبپذیریهای خدمات یا محصولات آروانکلاد را کشف کنید.
ثبت گزارش
آسیبپذیری کشفشده را در قالب گزارشی جامع و کامل برای ارزیابی داوران ارسال کنید.
دریافت جایزه
پس از تایید شدن گزارش آسیبپذیری، جایزههای نقدی و یا غیرنقدی را دریافت کنید.
قوانین مسابقه کشف آسیبپذیری آروانکلاد
لطفن قبل از ارسال گزارش آسیبپذیری، قوانین و شرایط شرکت در مسابقه را بهدقت بخوانید.
نباید در عملکرد محصولات و خدمات آروانکلاد اختلال ایجاد کنید.
نباید حریم خصوصی کاربران/مشتریان نقض شود.
نباید اطلاعات یا دسترسیهای بهدست آمده از یک آسیبپذیری را در سایر آسیبپذیریها استفاده کنید؛ لازم است آسیبپذیریهای مختلف بهشکل جداگانه تست شوند.
باید در طول مسیر بررسی یا ارزیابی آسیبپذیری، از یک IP مشخص استفاده کنید و آدرس آن آیپی را در گزارش نهایی خود ارايه دهید.
همهی مراحل بازتولید آسیبپذیری را باید بهشکل کامل در گزارش شرح دهید.
نباید اطلاعات محرمانه را افشا کنید. انتشار گزارش آسیبپذیری در هر یک از سایتهای اشتراک محتوا یا شبکههای اجتماعی یا هر بستر مشابه، ممنوع است.
دریافت جایزه از مسابقهی کشف باگ، بهمعنای مجوز افشا یا انتشار گزارش نیست.
هرگونه انتشار عمومی اطلاعات بهدست آمده از مسابقه یا اشتراکگذاری آنها با دیگران، بدون کسب اجازهی مکتوب از آروانکلاد مجاز نیست.
پس از تایید گزارش و دریافت جایزه، از نگهداری اطلاعات محرمانه خودداری کنید.
در طول این مسابقه ورود به حریم شخصی افراد و کاربران آروانکلاد به هر شکل مجاز نیست و شما نباید بدون رضایت کاربران با آنها تعامل برقرار کنید. برای تست عملکرد آسیبپذیریهای مربوط به حساب کاربری، از حساب شخصی خود استفاده کنید.
از مشکلات امنیتی پیداشده بههیچ عنوان، بهرهبرداری یا سواستفاده نکنید.
اقدامات انجامشده در این مسابقه نباید ناقض قوانین جاری کشور باشند.
هنگام دریافت چند گزارش آسیبپذیری که علت ریشهای یکسانی داشته باشند، صرفن یکی از گزارشها معتبر خواهد بود.
شاخصهای محیطی و اقدامات کنترلی تعیینشده از سمت آروانکلاد، در کاهش یا افزایش شدت آسیبپذیری تاثیر میگذارد.
شما با ثبت گزارش آسیبپذیری تایید میکنید که این قوانین را مطالعه کردهاید و همهی موارد را قبول دارید.
روش ارسال گزارش آسیبپذیری
برای شرکت در این مسابقه لازم است تا گزارشی کامل از آسیبپذیری کشفشده را به پلتفرم راورو ارسال کنید. در این گزارش باید همهی فعالیتها و دسترسیهای مورد نیاز برای مشاهده یا رفع آسیبپذیری را شرح دهید. لازم است قبل از تهیه و ارسال گزارش نکات زیر را در نظر بگیرید:
شما در هر گزارش میتوانید فقط یک آسیبپذیری را گزارش کنید.
در گزارش، «میزان و شدت آسیبپذیری» و «خطرات احتمالی» آن را توضیح دهید.
شما باید متریکهای CVSS را بهشکل دقیق و کامل محاسبه و ارسال کنید. پس از تایید متریکها توسط داوران، پاداش مورد نظر محاسبه و پرداخت میشود.
لازم است هرگونه تنظیم خاص و مورد نیاز برای بازسازی حمله را ارایه دهید.
مستندات مورد نیاز مانند تصویر، فیلم، کدها، PoC و … را برای اثبات وجود آسیبپذیری در پیوست گزارش کنید.