Bug bounty dla osób, które znajdują luki
Jeśli znalazłeś błąd bezpieczeństwa w sklepie, płatnościach, panelu, API albo konfiguracji KociakMC.pl, zgłoś go odpowiedzialnie. Nie karzemy za uczciwe testy zgodne z zasadami poniżej - chcemy naprawiać problemy, zanim ktokolwiek użyje ich przeciwko graczom.
Responsible disclosure
Nagrody uznaniowe
Bez kradzieży danych
Co możesz zgłaszać
- SQL injection, XSS, SSRF, RCE, LFI/RFI, obejście autoryzacji lub dostępu.
- Wycieki sekretów, tokenów, webhooków, danych płatności lub danych graczy.
- Błędy w logice płatności, koszyka, kuponów, statusu transakcji lub paneli administracyjnych.
- Publicznie dostępne pliki, backupy, logi, cache, dokumentacje lub katalogi, które nie powinny być widoczne.
Czego nie wolno robić
- Nie wykonuj DDoS, stress testów, brute force ani skanowania, które obciąża serwer.
- Nie kradnij, nie zmieniaj i nie publikuj danych graczy, transakcji, tokenów ani konfiguracji.
- Nie próbuj finalizować fałszywych płatności ani wywoływać realnych skutków ekonomicznych.
- Nie eskaluj testu dalej, jeśli masz już minimalny dowód podatności.
Zakres programu
- W zakresie: kociakmc.pl, publiczne strony sklepu, koszyk, status płatności i formularze.
- Warunkowo: publiczne subdomeny KociakMC.pl, jeśli test nie obciąża usług i nie dotyka cudzych danych.
- Poza zakresem: ataki socjotechniczne, phishing, spam, fizyczny dostęp, prywatne konta graczy i Discord użytkowników.
Co wysłać w raporcie
- Adres URL, podatny parametr i krótki opis wpływu na bezpieczeństwo.
- Kroki odtworzenia, najlepiej minimalne i bez realnej szkody.
- Zrzuty ekranu, odpowiedzi HTTP lub proof of concept bez sekretów innych osób.
- Propozycję naprawy, jeśli ją masz, oraz nick/kontakt do podziękowania.
Znalazłeś lukę? Napisz prywatnie.
Najbezpieczniej zgłosić problem mailem z tematem [SECURITY] KociakMC. Jeśli wolisz Discord, napisz do administracji i zaznacz, że chodzi o lukę bezpieczeństwa.