برنامه باگ‌بانتی SMS.ir

امنیت کاربران، اطلاعات و زیرساخت‌های SMS.ir برای ما یک مسئولیت جدی و همیشگی است. به همین دلیل، برنامه باگ‌بانتی SMS.ir را با هدف شناسایی و رفع آسیب‌پذیری‌های امنیتی و ایجاد ارتباطی مستقیم و حرفه‌ای با جامعه متخصصان امنیت راه‌اندازی کرده‌ایم.
در این برنامه از پژوهشگران امنیت، متخصصان و هکرهای اخلاقی دعوت می‌کنیم محصولات، سرویس‌ها و زیرساخت‌های SMS.ir را در چارچوب قوانین برنامه بررسی کرده و آسیب‌پذیری‌های احتمالی را به‌صورت مسئولانه با ما در میان بگذارند. گزارش‌های دریافتی توسط تیم امنیت SMS.ir با دقت بررسی و بازتولید می‌شوند و بر اساس میزان تأثیر، شدت آسیب‌پذیری، قابلیت بهره‌برداری و کیفیت گزارش مورد ارزیابی قرار می‌گیرند. هدف ما تنها پیدا کردن باگ نیست؛ بلکه می‌خواهیم با همکاری جامعه امنیت، پیش از آنکه یک ضعف امنیتی به تهدیدی برای کاربران تبدیل شود، آن را شناسایی و برطرف کنیم.

معرفی برنامه

امنیت کاربران، اطلاعات و زیرساخت‌های SMS.ir برای ما اهمیت بالایی دارد. به همین منظور، از متخصصان امنیت، پژوهشگران و هکرهای اخلاقی دعوت می‌کنیم آسیب‌پذیری‌های امنیتی محصولات و سرویس‌های SMS.ir را به‌صورت مسئولانه گزارش کنند.

گزارش‌های معتبر پس از بررسی توسط تیم امنیت SMS.ir ارزیابی شده و بر اساس شدت آسیب‌پذیری، میزان تأثیر، قابلیت بهره‌برداری و کیفیت گزارش مشمول پاداش خواهند شد.

اهداف برنامه

  • شناسایی آسیب‌پذیری‌های امنیتی پیش از سوءاستفاده مخرب
  • افزایش امنیت حساب‌ها و اطلاعات مشتریان
  • شناسایی ضعف‌های منطقی و فنی در محصولات
  • افزایش مقاومت سرویس‌ها در برابر حملات سایبری
  • ایجاد کانال ارتباطی مستقیم با متخصصان امنیت
  • بهبود مستمر امنیت زیرساخت و نرم‌افزارهای SMS.ir

جدول پاداش‌ها

سطحشدتتوضیححداکثر پاداش Low کم آسیب‌پذیری‌های کم‌خطر با اثر محدود ۱,۰۰۰,۰۰۰ تومان Medium متوسط آسیب‌پذیری‌هایی با اثر امنیتی متوسط ۳,۰۰۰,۰۰۰ تومان High مهم آسیب‌پذیری‌های دارای تهدید قابل توجه ۸,۰۰۰,۰۰۰ تومان Critical بحرانی آسیب‌پذیری‌های با اثر جدی و گسترده ۲۰,۰۰۰,۰۰۰ تومان

معیارهای تعیین شدت

شدت آسیب‌پذیری صرفاً بر اساس نام یا نوع آسیب‌پذیری تعیین نمی‌شود. Impact واقعی، قابلیت بهره‌برداری، سطح دسترسی مورد نیاز و گستره تأثیر بر کاربران و زیرساخت SMS.ir در ارزیابی لحاظ خواهد شد.

برای ارزیابی می‌توان از معیارهای استاندارد مانند CVSS استفاده کرد؛ با این حال، CVSS تنها معیار تصمیم‌گیری نیست و تأثیر واقعی آسیب‌پذیری بر محصولات و کاربران SMS.ir نیز در نظر گرفته می‌شود.

🟢 Low: آسیب‌پذیری‌های کم‌خطر

آسیب‌پذیری‌های این سطح معمولاً تأثیر محدودی بر امنیت سرویس یا کاربران دارند و بهره‌برداری از آن‌ها به شرایط یا دسترسی‌های مشخصی نیاز دارد. با وجود Impact پایین‌تر، شناسایی و رفع این موارد می‌تواند از تبدیل شدن ضعف‌های کوچک به بخشی از زنجیره‌های حمله پیچیده‌تر جلوگیری کند.

حداکثر پاداش: ۱ میلیون تومان

  • XSS با تأثیر محدود
  • CSRF در عملیات کم‌اهمیت
  • Broken Web Features با اثر امنیتی محدود
  • ضعف‌های جزئی در کنترل دسترسی بدون تأثیر قابل توجه
  • سایر آسیب‌پذیری‌هایی که قابلیت سوءاستفاده محدود دارند

قبل از شروع تست

پیش از شروع هرگونه تست امنیتی، ابتدا Scope برنامه و قوانین تست را به‌دقت مطالعه کنید و مطمئن شوید هدف موردنظر شما در محدوده مجاز برنامه قرار دارد.
برای انجام تست، تنها از حساب‌ها و منابعی استفاده کنید که متعلق به خودتان هستند و از هرگونه دسترسی، تغییر، حذف یا ذخیره اطلاعات سایر کاربران خودداری کنید.
در صورت مشاهده یک آسیب‌پذیری، برای اثبات آن از حداقل دسترسی و داده مورد نیاز استفاده کرده و پس از اطمینان از وجود مشکل، تست را متوقف و گزارش خود را از طریق کانال رسمی برنامه ارسال کنید.

محدوده برنامه (Scope)

  • وب‌سایت‌ها و پنل‌های رسمی SMS.ir
  • APIهای رسمی SMS.ir
  • پنل‌های کاربری
  • سرویس‌های مرتبط با ارسال و دریافت پیامک
  • سرویس‌های احراز هویت
  • سرویس‌های مدیریت حساب و کاربران
  • سایر سامانه‌هایی که به‌صورت رسمی در Scope برنامه معرفی می‌شوند

پیش از شروع تست، پژوهشگر باید محدوده اعلام‌شده را بررسی کند و از مجاز بودن هدف موردنظر اطمینان حاصل کند.

قوانین تست امنیتی

  • تست‌ها صرفاً روی حساب‌ها و منابع متعلق به پژوهشگر انجام شوند.
  • از دسترسی، تغییر، حذف یا افشای اطلاعات سایر کاربران خودداری شود.
  • در صورت اثبات آسیب‌پذیری، تست باید متوقف شود.
  • آسیب‌پذیری بدون هماهنگی با SMS.ir منتشر نشود.
  • از ایجاد اختلال در سرویس‌ها خودداری شود.
  • از ارسال حجم بالای درخواست یا تست‌های مخرب روی Production خودداری شود.
  • در صورت مشاهده اطلاعات حساس کاربران، از ذخیره یا انتشار آن خودداری شود.
  • برای اثبات آسیب‌پذیری از حداقل داده و دسترسی لازم استفاده شود.

خارج از محدوده  (Out of Scope)

  • DoS و DDoS
  • Spam و SMS Bombing
  • Brute Force بدون Impact امنیتی قابل توجه
  • User Enumeration با Impact محدود
  • Self-XSS
  • Clickjacking بدون وجود عملیات حساس
  • Open Redirect بدون Impact امنیتی
  • ضعف Security Headerها بدون وجود Exploit
  • Cookie Flagهای ناقص بدون Impact قابل اثبات
  • گزارش صرفاً مربوط به نسخه قدیمی کتابخانه‌ها
  • گزارش CVE بدون اثبات تأثیر روی SMS.ir
  • اطلاعات افشاشده‌ای که هیچ Impact امنیتی ندارند
  • مشکلات مربوط به مرورگرهای قدیمی
  • حملات Social Engineering و Phishing
  • حملات فیزیکی
  • مشکلات مربوط به سرویس‌های Third-Party که SMS.ir امکان اصلاح آن‌ها را ندارد
  • گزارش‌های صرفاً حاصل از اسکنرهای خودکار بدون PoC
  • مشکلات UI یا Functional که Impact امنیتی ندارند
  • Rate Limitهای کم‌اهمیت بدون تأثیر امنیتی
  • آسیب‌پذیری‌هایی که نیازمند تعامل بسیار غیرواقعی یا شرایط خاص کاربر هستند

استفاده از ابزارهای خودکار

استفاده از Scannerها، Fuzzerها و ابزارهای Automated Testing در صورتی مجاز است که باعث ایجاد بار غیرعادی روی زیرساخت نشود، تعداد درخواست‌ها کنترل شود، تست مخرب یا destructive انجام نشود و سرویس‌های Production دچار اختلال نشوند.

گزارش خروجی Scanner به‌تنهایی یک گزارش معتبر Bug Bounty محسوب نمی‌شود و گزارش باید شامل اثبات قابلیت بهره‌برداری و Impact واقعی باشد.

قالب گزارش

  • عنوان: شرح کوتاه و دقیق آسیب‌پذیری
  • شدت پیشنهادی: Low / Medium / High / Critical
  • Target: دامنه، API یا Endpoint آسیب‌پذیر
  • توضیح آسیب‌پذیری: شرح دقیق مشکل و علت ایجاد آن
  • شرایط لازم: نوع حساب، Authentication، Permission یا تنظیمات خاص در صورت نیاز
  • مراحل بازتولید: مراحل شماره‌گذاری‌شده و قابل تکرار
  • Proof of Concept: Request، Response، Screenshot یا Video در صورت نیاز
  • Impact: توضیح دقیق اینکه مهاجم چه کاری می‌تواند انجام دهد
  • پیشنهاد اصلاح: در صورت امکان، راهکار پیشنهادی برای رفع آسیب‌پذیری

ارسال Video به‌تنهایی کافی نیست و گزارش مکتوب الزامی است.

فرآیند رسیدگی

۱. کشف آسیب‌پذیری
۲. ارسال گزارش
۳. بررسی اولیه توسط تیم امنیت
۴. تأیید و بازتولید آسیب‌پذیری
۵. تعیین Severity و میزان پاداش
۶. رفع آسیب‌پذیری
۷. پرداخت پاداش

قوانین پرداخت پاداش

گزارش‌های Duplicate

اگر یک آسیب‌پذیری قبلاً توسط فرد دیگری گزارش شده باشد، تنها اولین گزارش معتبر مشمول پاداش خواهد بود.

گزارش بخش‌های مختلف یک زنجیره حمله

در صورتی که چند گزارش‌دهنده مستقل، بخش‌های متفاوتی از یک زنجیره حمله را گزارش کنند، تیم امنیت می‌تواند بر اساس میزان ارزش گزارش‌ها تصمیم‌گیری کند.

چند دامنه

اگر یک آسیب‌پذیری یکسان در چند Subdomain یا سرویس مختلف وجود داشته باشد، در حالت عادی یک پاداش برای آن در نظر گرفته می‌شود؛ مگر اینکه Impact یا Root Cause متفاوت باشد.

Vulnerability Chaining

در صورتی که چند آسیب‌پذیری با ترکیب یکدیگر بتوانند یک حمله جدی‌تر ایجاد کنند، Impact نهایی زنجیره حمله در تعیین Severity و پاداش لحاظ خواهد شد.

 Safe Harbor

در صورتی که پژوهشگر مطابق قوانین برنامه عمل کند، تست را مسئولانه انجام دهد، به اطلاعات کاربران آسیب نزند، باعث اختلال سرویس نشود و آسیب‌پذیری را به‌صورت مسئولانه گزارش کند، SMS.ir این فعالیت را به‌عنوان تحقیق امنیتی مسئولانه در چارچوب این برنامه در نظر خواهد گرفت.

این موضوع شامل فعالیت‌هایی که خارج از Scope، مخرب یا برخلاف قوانین برنامه باشند نمی‌شود.

حفظ محرمانگی

اطلاعات مربوط به آسیب‌پذیری‌های گزارش‌شده باید تا زمان رفع مشکل محرمانه باقی بماند.

انتشار عمومی، فروش، انتقال یا افشای آسیب‌پذیری بدون هماهنگی قبلی با SMS.ir مجاز نیست.

پس از رفع آسیب‌پذیری، در صورت توافق طرفین، امکان انتشار نام پژوهشگر و جزئیات عمومی گزارش وجود خواهد داشت.

اعتبار پژوهشگران

SMS.ir می‌تواند در صورت دریافت گزارش‌های باکیفیت، پژوهشگران فعال و مسئول را در فهرست Security Researchers / Hall of Fame معرفی کند.

  • نام یا نام مستعار پژوهشگر
  • تعداد گزارش‌های معتبر
  • سطح گزارش‌های کشف‌شده
  • مجموع پاداش دریافتی
  • تاریخ همکاری

 ارسال گزارش

گزارش‌های باگ‌بانتی باید از طریق کانال رسمی معرفی‌شده توسط SMS.ir ارسال شوند.

ایمیل: bugbounty@sms.ir

عنوان پیشنهادی: [Bug Bounty] [Severity] Short Description

مثال: [Bug Bounty] [High] IDOR in SMS Reports API

 خلاصه نهایی پاداش‌ها

Severity نمونه آسیب‌پذیری حداکثر پاداش
🟢 Low XSS محدود، CSRF کم‌اهمیت، Broken Feature ۱ میلیون تومان
🟡 Medium Stored XSS، SSRF محدود، LFI، Information Disclosure ۳ میلیون تومان
🟠 High IDOR مهم، Auth Bypass، Privilege Escalation، SQLi مهم، ATO ۸ میلیون تومان
🔴 Critical RCE، SQLi بحرانی، ATO گسترده، Admin Bypass، Core Security Bypass ۲۰ میلیون تومان

 

ورود به حساب شروع سریع مشاوره رایگان