امنیت کاربران، اطلاعات و زیرساختهای SMS.ir برای ما یک مسئولیت جدی و همیشگی است. به همین دلیل، برنامه باگبانتی SMS.ir را با هدف شناسایی و رفع آسیبپذیریهای امنیتی و ایجاد ارتباطی مستقیم و حرفهای با جامعه متخصصان امنیت راهاندازی کردهایم.
در این برنامه از پژوهشگران امنیت، متخصصان و هکرهای اخلاقی دعوت میکنیم محصولات، سرویسها و زیرساختهای SMS.ir را در چارچوب قوانین برنامه بررسی کرده و آسیبپذیریهای احتمالی را بهصورت مسئولانه با ما در میان بگذارند. گزارشهای دریافتی توسط تیم امنیت SMS.ir با دقت بررسی و بازتولید میشوند و بر اساس میزان تأثیر، شدت آسیبپذیری، قابلیت بهرهبرداری و کیفیت گزارش مورد ارزیابی قرار میگیرند. هدف ما تنها پیدا کردن باگ نیست؛ بلکه میخواهیم با همکاری جامعه امنیت، پیش از آنکه یک ضعف امنیتی به تهدیدی برای کاربران تبدیل شود، آن را شناسایی و برطرف کنیم.
برنامه باگبانتی SMS.ir
معرفی برنامه
امنیت کاربران، اطلاعات و زیرساختهای SMS.ir برای ما اهمیت بالایی دارد. به همین منظور، از متخصصان امنیت، پژوهشگران و هکرهای اخلاقی دعوت میکنیم آسیبپذیریهای امنیتی محصولات و سرویسهای SMS.ir را بهصورت مسئولانه گزارش کنند.
گزارشهای معتبر پس از بررسی توسط تیم امنیت SMS.ir ارزیابی شده و بر اساس شدت آسیبپذیری، میزان تأثیر، قابلیت بهرهبرداری و کیفیت گزارش مشمول پاداش خواهند شد.
اهداف برنامه
- شناسایی آسیبپذیریهای امنیتی پیش از سوءاستفاده مخرب
- افزایش امنیت حسابها و اطلاعات مشتریان
- شناسایی ضعفهای منطقی و فنی در محصولات
- افزایش مقاومت سرویسها در برابر حملات سایبری
- ایجاد کانال ارتباطی مستقیم با متخصصان امنیت
- بهبود مستمر امنیت زیرساخت و نرمافزارهای SMS.ir
جدول پاداشها
معیارهای تعیین شدت
شدت آسیبپذیری صرفاً بر اساس نام یا نوع آسیبپذیری تعیین نمیشود. Impact واقعی، قابلیت بهرهبرداری، سطح دسترسی مورد نیاز و گستره تأثیر بر کاربران و زیرساخت SMS.ir در ارزیابی لحاظ خواهد شد.
برای ارزیابی میتوان از معیارهای استاندارد مانند CVSS استفاده کرد؛ با این حال، CVSS تنها معیار تصمیمگیری نیست و تأثیر واقعی آسیبپذیری بر محصولات و کاربران SMS.ir نیز در نظر گرفته میشود.
🟢 Low: آسیبپذیریهای کمخطر
آسیبپذیریهای این سطح معمولاً تأثیر محدودی بر امنیت سرویس یا کاربران دارند و بهرهبرداری از آنها به شرایط یا دسترسیهای مشخصی نیاز دارد. با وجود Impact پایینتر، شناسایی و رفع این موارد میتواند از تبدیل شدن ضعفهای کوچک به بخشی از زنجیرههای حمله پیچیدهتر جلوگیری کند.
حداکثر پاداش: ۱ میلیون تومان
- XSS با تأثیر محدود
- CSRF در عملیات کماهمیت
- Broken Web Features با اثر امنیتی محدود
- ضعفهای جزئی در کنترل دسترسی بدون تأثیر قابل توجه
- سایر آسیبپذیریهایی که قابلیت سوءاستفاده محدود دارند
قبل از شروع تست
پیش از شروع هرگونه تست امنیتی، ابتدا Scope برنامه و قوانین تست را بهدقت مطالعه کنید و مطمئن شوید هدف موردنظر شما در محدوده مجاز برنامه قرار دارد.
برای انجام تست، تنها از حسابها و منابعی استفاده کنید که متعلق به خودتان هستند و از هرگونه دسترسی، تغییر، حذف یا ذخیره اطلاعات سایر کاربران خودداری کنید.
در صورت مشاهده یک آسیبپذیری، برای اثبات آن از حداقل دسترسی و داده مورد نیاز استفاده کرده و پس از اطمینان از وجود مشکل، تست را متوقف و گزارش خود را از طریق کانال رسمی برنامه ارسال کنید.
محدوده برنامه (Scope)
- وبسایتها و پنلهای رسمی SMS.ir
- APIهای رسمی SMS.ir
- پنلهای کاربری
- سرویسهای مرتبط با ارسال و دریافت پیامک
- سرویسهای احراز هویت
- سرویسهای مدیریت حساب و کاربران
- سایر سامانههایی که بهصورت رسمی در Scope برنامه معرفی میشوند
پیش از شروع تست، پژوهشگر باید محدوده اعلامشده را بررسی کند و از مجاز بودن هدف موردنظر اطمینان حاصل کند.
قوانین تست امنیتی
- تستها صرفاً روی حسابها و منابع متعلق به پژوهشگر انجام شوند.
- از دسترسی، تغییر، حذف یا افشای اطلاعات سایر کاربران خودداری شود.
- در صورت اثبات آسیبپذیری، تست باید متوقف شود.
- آسیبپذیری بدون هماهنگی با SMS.ir منتشر نشود.
- از ایجاد اختلال در سرویسها خودداری شود.
- از ارسال حجم بالای درخواست یا تستهای مخرب روی Production خودداری شود.
- در صورت مشاهده اطلاعات حساس کاربران، از ذخیره یا انتشار آن خودداری شود.
- برای اثبات آسیبپذیری از حداقل داده و دسترسی لازم استفاده شود.
خارج از محدوده (Out of Scope)
- DoS و DDoS
- Spam و SMS Bombing
- Brute Force بدون Impact امنیتی قابل توجه
- User Enumeration با Impact محدود
- Self-XSS
- Clickjacking بدون وجود عملیات حساس
- Open Redirect بدون Impact امنیتی
- ضعف Security Headerها بدون وجود Exploit
- Cookie Flagهای ناقص بدون Impact قابل اثبات
- گزارش صرفاً مربوط به نسخه قدیمی کتابخانهها
- گزارش CVE بدون اثبات تأثیر روی SMS.ir
- اطلاعات افشاشدهای که هیچ Impact امنیتی ندارند
- مشکلات مربوط به مرورگرهای قدیمی
- حملات Social Engineering و Phishing
- حملات فیزیکی
- مشکلات مربوط به سرویسهای Third-Party که SMS.ir امکان اصلاح آنها را ندارد
- گزارشهای صرفاً حاصل از اسکنرهای خودکار بدون PoC
- مشکلات UI یا Functional که Impact امنیتی ندارند
- Rate Limitهای کماهمیت بدون تأثیر امنیتی
- آسیبپذیریهایی که نیازمند تعامل بسیار غیرواقعی یا شرایط خاص کاربر هستند
استفاده از ابزارهای خودکار
استفاده از Scannerها، Fuzzerها و ابزارهای Automated Testing در صورتی مجاز است که باعث ایجاد بار غیرعادی روی زیرساخت نشود، تعداد درخواستها کنترل شود، تست مخرب یا destructive انجام نشود و سرویسهای Production دچار اختلال نشوند.
گزارش خروجی Scanner بهتنهایی یک گزارش معتبر Bug Bounty محسوب نمیشود و گزارش باید شامل اثبات قابلیت بهرهبرداری و Impact واقعی باشد.
قالب گزارش
- عنوان: شرح کوتاه و دقیق آسیبپذیری
- شدت پیشنهادی: Low / Medium / High / Critical
- Target: دامنه، API یا Endpoint آسیبپذیر
- توضیح آسیبپذیری: شرح دقیق مشکل و علت ایجاد آن
- شرایط لازم: نوع حساب، Authentication، Permission یا تنظیمات خاص در صورت نیاز
- مراحل بازتولید: مراحل شمارهگذاریشده و قابل تکرار
- Proof of Concept: Request، Response، Screenshot یا Video در صورت نیاز
- Impact: توضیح دقیق اینکه مهاجم چه کاری میتواند انجام دهد
- پیشنهاد اصلاح: در صورت امکان، راهکار پیشنهادی برای رفع آسیبپذیری
ارسال Video بهتنهایی کافی نیست و گزارش مکتوب الزامی است.
فرآیند رسیدگی
۱. کشف آسیبپذیری
۲. ارسال گزارش
۳. بررسی اولیه توسط تیم امنیت
۴. تأیید و بازتولید آسیبپذیری
۵. تعیین Severity و میزان پاداش
۶. رفع آسیبپذیری
۷. پرداخت پاداش
قوانین پرداخت پاداش
گزارشهای Duplicate
اگر یک آسیبپذیری قبلاً توسط فرد دیگری گزارش شده باشد، تنها اولین گزارش معتبر مشمول پاداش خواهد بود.
گزارش بخشهای مختلف یک زنجیره حمله
در صورتی که چند گزارشدهنده مستقل، بخشهای متفاوتی از یک زنجیره حمله را گزارش کنند، تیم امنیت میتواند بر اساس میزان ارزش گزارشها تصمیمگیری کند.
چند دامنه
اگر یک آسیبپذیری یکسان در چند Subdomain یا سرویس مختلف وجود داشته باشد، در حالت عادی یک پاداش برای آن در نظر گرفته میشود؛ مگر اینکه Impact یا Root Cause متفاوت باشد.
Vulnerability Chaining
در صورتی که چند آسیبپذیری با ترکیب یکدیگر بتوانند یک حمله جدیتر ایجاد کنند، Impact نهایی زنجیره حمله در تعیین Severity و پاداش لحاظ خواهد شد.
Safe Harbor
در صورتی که پژوهشگر مطابق قوانین برنامه عمل کند، تست را مسئولانه انجام دهد، به اطلاعات کاربران آسیب نزند، باعث اختلال سرویس نشود و آسیبپذیری را بهصورت مسئولانه گزارش کند، SMS.ir این فعالیت را بهعنوان تحقیق امنیتی مسئولانه در چارچوب این برنامه در نظر خواهد گرفت.
این موضوع شامل فعالیتهایی که خارج از Scope، مخرب یا برخلاف قوانین برنامه باشند نمیشود.
حفظ محرمانگی
اطلاعات مربوط به آسیبپذیریهای گزارششده باید تا زمان رفع مشکل محرمانه باقی بماند.
انتشار عمومی، فروش، انتقال یا افشای آسیبپذیری بدون هماهنگی قبلی با SMS.ir مجاز نیست.
پس از رفع آسیبپذیری، در صورت توافق طرفین، امکان انتشار نام پژوهشگر و جزئیات عمومی گزارش وجود خواهد داشت.
اعتبار پژوهشگران
SMS.ir میتواند در صورت دریافت گزارشهای باکیفیت، پژوهشگران فعال و مسئول را در فهرست Security Researchers / Hall of Fame معرفی کند.
- نام یا نام مستعار پژوهشگر
- تعداد گزارشهای معتبر
- سطح گزارشهای کشفشده
- مجموع پاداش دریافتی
- تاریخ همکاری
ارسال گزارش
گزارشهای باگبانتی باید از طریق کانال رسمی معرفیشده توسط SMS.ir ارسال شوند.
ایمیل: bugbounty@sms.ir
عنوان پیشنهادی: [Bug Bounty] [Severity] Short Description
مثال: [Bug Bounty] [High] IDOR in SMS Reports API
خلاصه نهایی پاداشها
| Severity | نمونه آسیبپذیری | حداکثر پاداش |
|---|---|---|
| 🟢 Low | XSS محدود، CSRF کماهمیت، Broken Feature | ۱ میلیون تومان |
| 🟡 Medium | Stored XSS، SSRF محدود، LFI، Information Disclosure | ۳ میلیون تومان |
| 🟠 High | IDOR مهم، Auth Bypass، Privilege Escalation، SQLi مهم، ATO | ۸ میلیون تومان |
| 🔴 Critical | RCE، SQLi بحرانی، ATO گسترده، Admin Bypass، Core Security Bypass | ۲۰ میلیون تومان |