Rapport de Vulnérabilité de Sécurité

Signalement de vulnérabilités

Comment signaler un problème de vulnérabilité de sécurité

Si vous rencontrez un problème de vulnérabilité de sécurité avec un produit ou une application Nothing, veuillez envoyer un e-mail à g_feedback@nothing.tech.

Utilisez la clé PGP publique pour chiffrer les e-mails contenant des informations sensibles et pour vérifier que les communications de sécurité envoyées par Nothing sont authentiques.

Date d'activation : 4 juillet 2022

Date d'expiration : S/O

ID de clé : 0xA785B8AA

Type de clé : RSA

Taille de la clé : 4096/4096

Empreinte : 96A4 6E60 11B0 32D9 8D54 B384 F6EF CEC6 A785 B8AA

ID utilisateur : g_feedback@nothing.tech

Dans votre e-mail, veuillez fournir les informations suivantes :

  • Description détaillée du problème
  • Les produits et versions logicielles
  • Informations sur les exploits connus
  • Catégorie de vulnérabilité
  • Titre de la vulnérabilité
  • Nom de domaine
  • Niveau de vulnérabilité
  • Description de la vulnérabilité
  • Détails supplémentaires
  • Pièces jointes (le cas échéant)
  • Plan de réparation

Veuillez détailler le processus de découverte du problème et son impact. Veuillez également inclure tous les documents de code source pertinents, les captures d'écran ou les vidéos. Si vous avez utilisé des outils de débogage pendant le processus d'exploitation de la vulnérabilité, veuillez les joindre en annexe. Si les outils sont trop volumineux, veuillez fournir un lien de téléchargement. De plus, veuillez fournir la preuve de concept ou l'exploit de la vulnérabilité.

Remarque : le non-respect de ces exigences peut entraîner le rejet de votre rapport.

Dès réception de votre rapport de vulnérabilité, nous terminerons le processus de vérification dans les 30 jours ouvrables et répondrons à votre e-mail de vulnérabilité avec les résultats. Veuillez continuer à surveiller vos e-mails pour les mises à jour.

g_feedback@nothing.tech ne collecte que les vulnérabilités de sécurité liées aux produits Nothing. Si vous avez d'autres problèmes liés aux produits, vous pouvez nous contacter via notre page contactez-nous.

Récompenses pour la vulnérabilité

Les récompenses de vulnérabilité incitent les individus à signaler les vulnérabilités de sécurité. Les récompenses sont échelonnées en fonction des niveaux de vulnérabilité, les problèmes plus critiques rapportant des récompenses plus élevées. Le tableau ci-dessous décrit les niveaux de vulnérabilité et les récompenses.

Critique

1000 $ - 2000 $

Divulgation d'informations sensibles, accès non autorisé à des systèmes centraux ou à de grandes quantités d'informations sensibles, ultra vires sur des opérations sensibles.

Élevé

500 $ - 1000 $

Vulnérabilités qui permettent d'obtenir directement des autorisations, entraînent la fuite d'informations sensibles et le vol d'informations d'utilisateurs internes.

Moyen

100 $ - 500 $

Vulnérabilités qui nécessitent une interaction pour obtenir des autorisations, entraînent une fuite d'informations sérieuse et le vol d'informations d'utilisateurs internes.

Faible

20 $ - 100 $

Seul un environnement spécifique peut entraîner des fuites d'informations et le vol de vulnérabilités d'informations d'utilisateurs internes.

Si le coupon de la boutique n'est pas disponible dans votre région, nous le convertirons en d'autres récompenses au prorata.

Les conditions générales s'appliquent à tous les bons. Les montants et types de bons sont à la seule discrétion de Nothing.

Avis :

Les situations suivantes ne seront pas récompensées :

  1. Vulnérabilités non liées aux produits Nothing.
  2. Vulnérabilités rendues publiques avant d'être corrigées.
  3. Vulnérabilités déjà divulguées publiquement en ligne.
  4. Pour la même vulnérabilité, seul le premier rapporteur sera récompensé ; les rapporteurs suivants ne recevront pas de récompense. Une vulnérabilité trouvée dans différentes versions est toujours considérée comme la même vulnérabilité.
  5. Ceux qui exploitent les vulnérabilités pour nuire aux intérêts des utilisateurs, perturber les opérations commerciales ou voler des données d'utilisateurs ne recevront aucune récompense. De plus, Nothing se réserve le droit d'engager d'autres poursuites judiciaires.
  6. En participant au programme de signalement de vulnérabilités, vous reconnaissez et acceptez que toute récompense accordée est soumise aux conditions générales de ce programme. Si les récompenses sont versées en espèces ou sont autrement imposables, il est de votre responsabilité de vous conformer aux lois fiscales locales et de déclarer et de payer toutes les taxes applicables associées à la récompense reçue. Nothing n'est pas responsable des obligations fiscales individuelles qui pourraient survenir.
  7. En raison de restrictions légales, Nothing peut ne pas être en mesure de traiter les récompenses pour les pays/régions soumis à des sanctions.

Les récompenses seront déclassées ou annulées dans les situations suivantes :

  1. Pour les informations présentant de sérieuses divergences entre le titre et le contenu, le déclassement de la vulnérabilité sera effectué en conséquence ; dans les cas graves, les récompenses seront annulées.
  2. L'examen sera modéré sur la base de normes de rapport de haute qualité. Pour les rapports qui manquent de facteurs clés (description textuelle, preuve d'image, processus de test, interface de risque, paramètres, etc.), qui ont une mauvaise mise en page de rapport structurée et ne peuvent pas être reproduits de manière cohérente, ils seront déclassés/ignorés.
  3. Divulgation publique des détails des vulnérabilités sans l'autorisation de Nothing. Dans de tels cas, Nothing se réserve le droit de récupérer les récompenses de vulnérabilité et d'engager des poursuites judiciaires appropriées, y compris la recherche de dommages et intérêts et/ou une injonction.

Pour la même URL, s'il existe des vulnérabilités similaires dans plusieurs paramètres, les récompenses seront attribuées en fonction d'une seule vulnérabilité, et les récompenses seront attribuées en fonction du degré de préjudice le plus élevé pour les différents types.

Les vulnérabilités multiples générées par la même source sont comptées comme une seule vulnérabilité. Par exemple, plusieurs bogues de sécurité causés par le même JS, plusieurs bogues de sécurité de page causés par le même système de publication, des bogues de sécurité de station entière causés par des frameworks, plusieurs bogues de sécurité générés par la résolution de noms de domaine, etc.

Si vous soumettez plusieurs vulnérabilités dans le même rapport, nous vous récompenserons avec la vulnérabilité ayant le niveau de dommage le plus élevé.

Lors de la soumission d'une vulnérabilité, veuillez confirmer si elle aura un impact réel sur l'entreprise et soumettre une preuve du préjudice réel. Les dommages indirects ou spéculatifs ne seront pas pris en compte lors de l'évaluation.

Cycle de distribution des récompenses :

Nous distribuerons les récompenses dans les 30 jours ouvrables suivant la vérification de la vulnérabilité par e-mail (?). Veuillez vérifier rapidement le statut de votre récompense.

Informations personnelles concernées

Pour recevoir la récompense, vous devez fournir votre compte NOTHING.tech ou d'autres informations de compte. Cependant, nous ne demanderons aucune information personnelle supplémentaire pendant le processus de soumission de la vulnérabilité. Nous ne vous demanderons que votre adresse e-mail enregistrée pour la communication et les informations de votre compte enregistré pour l'émission de la récompense.

Nous accèderons, traiterons et partagerons vos informations personnelles conformément à notre Politique de confidentialité. En participant, vous acceptez l'accès, l'utilisation et le partage de vos informations personnelles tels que décrits ci-dessus et dans notre Politique de confidentialité. Si vous avez des questions concernant cette Politique de confidentialité ou sa mise en œuvre, voici comment nous contacter : Adresse e-mail : privacy@nothing.tech