Diễn đàn Thảo luận chung [Bug Bounty] Chương trình săn lỗi website dorew.ovh — Mở đăng ký tham gia, có thưởng

[Bug Bounty] Chương trình săn lỗi website dorew.ovh — Mở đăng ký tham gia, có thưởng

4 lượt xem
10/10/2026 22:57 Bình luận (0)
CHƯƠNG TRÌNH BUG BOUNTY CHO WEBSITE DOREW.OVH


Chào anh em, mình mở chương trình săn lỗi (bug bounty) cho website https://dorew.ovh/. Ai thích tìm lỗi bảo mật, thích "vọc" các tính năng của web thì tham gia nhé, tìm được lỗi sẽ có thưởng theo mức độ.

1. Phạm vi được thưởng (in scope)
Toàn bộ chức năng của dorew.ovh:
- Đăng ký, đăng nhập, quên mật khẩu, captcha
- Hồ sơ thành viên: đổi avatar, ảnh bìa, background, tâm trạng
- Đăng bài, tags, upload ảnh/file, thư viện media
- Bình luận, thích bài, chia sẻ bài viết
- Tin nhắn (mail), thông báo hệ thống
- Phòng trò chuyện (shoutbox)
- Tìm kiếm, phân trang
- Phân quyền thành viên (xem/sửa/xóa bài của người khác)

Các lỗi được tính: XSS, SQLi, CSRF, SSRF, IDOR, lỗi upload (webshell/RCE), leo thang quyền lên admin/moderator, lộ thông tin nhạy cảm, cấu hình bảo mật sai.

2. Không được thưởng (out of scope)
- DoS/DDoS, spam, brute force làm ảnh hưởng tới người dùng khác
- Tấn công bằng kỹ thuật xã hội (social engineering) vào thành viên hoặc admin
- Lỗi ở dịch vụ bên thứ ba (Cloudflare, CDN, nhà cung cấp ảnh hạ tầng)
- Lỗi đã có người báo trước trong topic này
- Lỗi chỉ xảy ra trên máy của bạn hoặc do bạn tự tạo ra (môi trường local)

3. Cách tham gia
Anh em muốn tham gia thì comment ngay bên dưới topic này theo mẫu:
- người tham gia: <tên nick của bạn>
- cam kết: tuân thủ quy tắc của chương trình, không lạm dụng lỗi tìm được

Sau khi comment, bạn chính thức nằm trong danh sách săn lỗi, báo lỗi từ thời điểm đó mới được tính.

4. Cách báo lỗi
Nhắn tin cho mình (user lucanhost) hoặc comment trong topic này, nội dung gồm:
- người đóng góp:
- loại lỗi:
- mức độ: Critical / High / Medium / Low
- mô tả:
- PoC (các bước tái hiện, link, hình ảnh):
- đề xuất khắc phục:

5. Mức thưởng
Thưởng theo mức độ nghiêm trọng của lỗi, thanh toán bằng Xu (tài sản) trên dorew.ovh hoặc chuyển khoản tùy thỏa thuận:
- Critical: RCE/webshell, chiếm quyền admin, lộ dữ liệu người dùng -> thưởng cao nhất
- High: chiếm quyền tài khoản người khác, ghi/xóa dữ liệu trái phép
- Medium: XSS lưu trữ, CSRF, upload trái phép có giới hạn
- Low: lỗi nhỏ, thiếu cấu hình bảo mật, lộ thông tin không nhạy cảm

6. Quy tắc
- Không public hoặc "tung" lỗi trước khi lỗi đã được sửa hoặc được cho phép
- Chỉ dùng PoC để chứng minh, không sửa dữ liệu, không chiếm tài khoản người khác
- Không spam, không thảo luận lạc đề trong topic
- Trùng lỗi thì người báo trước được tính trước

Cảm ơn mọi người, ai tham gia thì comment bên dưới nhé!
BÌNH LUẬN (0)

Viết bình luận

Vui lòng đăng nhập để tham gia bình luận.

Trang chủ Tìm kiếm Trò chuyện Đăng nhập