سوالات متداولقوانین و مقرراتمجوز‌هاتماس با مادرباره ما
gold-landing

شکار باگ‌های اکوگلد،
امنیت بیشتر برای همه!

با کشف و گزارش آسیب‌پذیری‌های واقعی در دامنه‌های مجاز، هم به امنیت اکوگلد کمک کنید و هم تا ۲۰۰ میلیون تومانء پاداش نقدی دریافت کنید.

قوانین کلی

1

تست صرفاً بر روی دامنه‌ها و سرویس‌های اعلام‌شده در محدوده (Scope) مجاز است.

2

دامنه‌های مجاز شامل دامنه ecogold.ir و زیردامنه های آن است.

3

هرگونه حمله یا آزمایش روی کاربران واقعی (مانند فیشینگ یا ارسال پیام ناخواسته) ممنوع است.

4

گزارش باید شامل Proof of Concept (PoC) واضح و تکرارپذیر باشد.

5

پرداخت پاداش پس از بررسی، تأیید و رفع مشکل انجام خواهد شد.

6

گزارش‌ خود را به ایمیل cso@ecogold.ir ارسال کنید.

سطح باگ‌های سیستم

سطح بحرانی (Critical)

تا ۲۰۰ میلیون تومانء

آسیب‌پذیری‌هایی که منجر به کنترل کامل یا اجرای دستورات بر روی زیرساخت می‌شوند.

  • اجرای کد از راه دور (Remote Code Execution) بر روی سرورهای اصلی
  • دسترسی مستقیم به پایگاه داده و امکان اجرای Query دلخواه
  • دسترسی به فایل‌های سیستمی حساس (مانند فایل‌های پیکربندی یا کلیدهای خصوصی)

سطح خیلی زیاد (Very High)

تا ۱۵۰ میلیون تومانء

آسیب‌پذیری‌هایی که منجر به سوءاستفاده‌ی مستقیم مالی یا تغییر تراز حساب می‌شوند.

  • امکان برداشت مستقیم وجه از حساب کاربری بدون مجوز
  • امکان شارژ غیرواقعی/جعلی حساب (Fake Deposit)
  • تغییر موجودی کاربران بدون ثبت تراکنش واقعی در سامانه
  • دسترسی به فرآیندهای حساس مالی و دور زدن کنترل‌های تراکنشی

سطح زیاد (High)

تا ۹۰ میلیون تومانء

آسیب‌پذیری‌هایی که منجر به دسترسی به اطلاعات حساس یا دسترسی غیرمجاز به بخش‌های مدیریتی می‌شوند.

  • دسترسی به اطلاعات تماس کاربران (شماره تلفن، ایمیل)
  • مشاهده یا استخراج تاریخچه تراکنش‌های مالی کاربران
  • امکان ارسال پیام به کاربران از طریق ربات رسمی (Spoofing Bot Messages)
  • دسترسی به حساب کاربری مدیران یا ورود به پنل مدیریت بدون احراز هویت

سطح متوسط (Medium)

تا ۴۰ میلیون تومانء

آسیب‌پذیری‌هایی که دسترسی محدود یا غیرمستقیم به داده‌های مهم ایجاد می‌کنند.

  • ورود به حساب کاربری دیگر کاربران
  • دسترسی به بخشی از داده‌های کاربران (برای مثال نام و نام خانوادگی بدون اطلاعات تماس)
  • آسیب‌پذیری XSS ذخیره‌شده که می‌تواند منجر به سرقت Session شود
  • ضعف در کنترل تعداد درخواست‌ها (Rate Limiting) که امکان حملات Brute Force را فراهم کند
  • مشاهده‌ی لاگ‌های سیستمی یا پیام‌های خطا حاوی اطلاعات فنی غیرمجاز

سطح کم (Low)

تا ۱۵ میلیون تومانء

آسیب‌پذیری‌هایی با ریسک پایین که تهدید مستقیم محدودی ایجاد می‌کنند.

  • XSS بازتابی (Reflected) در صفحات عمومی
  • افشای نسخه‌ی نرم‌افزار یا ماژول‌های مورد استفاده
  • آسیب‌پذیری CSRF در بخش‌های غیروحساس (مانند تغییر تنظیمات پروفایل کاربر)

سطح اطلاعاتی (Informational)

تا ۵ میلیون تومانء

مواردی که بیشتر ضعف در پیکربندی یا نکات امنیتی هستند و به‌تنهایی تهدید جدی ایجاد نمی‌کنند.

  • پیکربندی ناقص هدرهای امنیتی (مانند HSTS یا CSP)
  • Endpointهایی که صرفاً اطلاعات غیر حساس نمایش می‌دهند (مانند وضعیت سرور)
  • استفاده از کتابخانه‌ها یا نسخه‌های قدیمی فاقد اکسپلویت مستقیم
  • فراخوانی تکراری/خودکار عملیات‌ هزینه‌بر که باعث افزایش مصرف منابع یا صورتحساب می‌شود اما نشت داده یا دسترسی غیرمجاز ایجاد نمی‌کند.
پشتیبانی

021-82800860

همه روزه از ساعت۸:۳۰ صبح الی ۱۲ شب
شنبه تا چهارشنبه۱۰:۳۰ الی ۱۸:۰۰
پنجشنبه۱۰:۳۰ الی ۱۵:۰۰

لینک‌های مفید

قوانین و مقرراتسوالات متداولتماس با مامجوزهای اکوگلددرباره ماشکار باگدعوت از دوستان

تمامی حقوق مادی و معنوی این وبسایت متعلق به اکوگلد می‌باشد.

نماد اعتماد الکترونیکی
logo-samandehi