🛡️ Безопасность

Мы серьёзно относимся к безопасности. Если вы обнаружили уязвимость — мы хотим об этом знать и вознаградим вас за ответственное раскрытие.

Программа ответственного раскрытия уязвимостей

Безопасная гавань

🛡️ Мы защищаем исследователей MTB не будет инициировать юридических действий против исследователей безопасности, которые добросовестно обнаруживают и сообщают об уязвимостях в соответствии с данной политикой.

Если вы действуете добросовестно и соблюдаете правила, изложенные ниже, мы:

Область действия

Следующие сервисы и домены входят в область программы:

Типы уязвимостей, которые нас интересуют

Вне области действия

Следующее не входит в область программы:

Как сообщить об уязвимости

📧 Контакт для отчётов Отправьте детальный отчёт на security@metalib.xyz

Ваш отчёт должен включать:

Пожалуйста, не публикуйте информацию об уязвимости до её устранения.

Вознаграждения

Мы вознаграждаем исследователей за обнаружение серьёзных уязвимостей. Размер вознаграждения зависит от серьёзности:

СерьёзностьПримерыВознаграждение
Критическая RCE, SQL-инъекция с доступом к БД, обход аутентификации с токеном администратора до 50 000 ₽
Высокая Хранимый XSS на основных страницах, IDOR с доступом к чужим данным, SSRF до 25 000 ₽
Средняя CSRF для изменения настроек, утечка информации, обход rate limiting до 10 000 ₽
Низкая Reflected XSS, незначительная утечка информации до 5 000 ₽

Дополнительные бонусы:

Правила безопасного тестирования

При тестировании соблюдайте следующие правила:

Сроки ответа

Зал славы

Мы благодарим исследователей, которые помогают делать MTB безопаснее. Если вы хотите быть упомянуты — укажите это в отчёте.

Будьте первым в нашем Зале славы — найдите и сообщите об уязвимости!

Контактная информация