
شکار باگهای اکوگلد،
امنیت بیشتر برای همه!
با کشف و گزارش آسیبپذیریهای واقعی در دامنههای مجاز، هم به امنیت اکوگلد کمک کنید و هم تا ۲۰۰ میلیون تومانء پاداش نقدی دریافت کنید.
قوانین کلی
1
2
3
4
5
6

سطح باگهای سیستم
سطح بحرانی (Critical)
تا ۲۰۰ میلیون تومانء
آسیبپذیریهایی که منجر به کنترل کامل یا اجرای دستورات بر روی زیرساخت میشوند.
- اجرای کد از راه دور (Remote Code Execution) بر روی سرورهای اصلی
- دسترسی مستقیم به پایگاه داده و امکان اجرای Query دلخواه
- دسترسی به فایلهای سیستمی حساس (مانند فایلهای پیکربندی یا کلیدهای خصوصی)
سطح خیلی زیاد (Very High)
تا ۱۵۰ میلیون تومانء
آسیبپذیریهایی که منجر به سوءاستفادهی مستقیم مالی یا تغییر تراز حساب میشوند.
- امکان برداشت مستقیم وجه از حساب کاربری بدون مجوز
- امکان شارژ غیرواقعی/جعلی حساب (Fake Deposit)
- تغییر موجودی کاربران بدون ثبت تراکنش واقعی در سامانه
- دسترسی به فرآیندهای حساس مالی و دور زدن کنترلهای تراکنشی
سطح زیاد (High)
تا ۹۰ میلیون تومانء
آسیبپذیریهایی که منجر به دسترسی به اطلاعات حساس یا دسترسی غیرمجاز به بخشهای مدیریتی میشوند.
- دسترسی به اطلاعات تماس کاربران (شماره تلفن، ایمیل)
- مشاهده یا استخراج تاریخچه تراکنشهای مالی کاربران
- امکان ارسال پیام به کاربران از طریق ربات رسمی (Spoofing Bot Messages)
- دسترسی به حساب کاربری مدیران یا ورود به پنل مدیریت بدون احراز هویت
سطح متوسط (Medium)
تا ۴۰ میلیون تومانء
آسیبپذیریهایی که دسترسی محدود یا غیرمستقیم به دادههای مهم ایجاد میکنند.
- ورود به حساب کاربری دیگر کاربران
- دسترسی به بخشی از دادههای کاربران (برای مثال نام و نام خانوادگی بدون اطلاعات تماس)
- آسیبپذیری XSS ذخیرهشده که میتواند منجر به سرقت Session شود
- ضعف در کنترل تعداد درخواستها (Rate Limiting) که امکان حملات Brute Force را فراهم کند
- مشاهدهی لاگهای سیستمی یا پیامهای خطا حاوی اطلاعات فنی غیرمجاز
سطح کم (Low)
تا ۱۵ میلیون تومانء
آسیبپذیریهایی با ریسک پایین که تهدید مستقیم محدودی ایجاد میکنند.
- XSS بازتابی (Reflected) در صفحات عمومی
- افشای نسخهی نرمافزار یا ماژولهای مورد استفاده
- آسیبپذیری CSRF در بخشهای غیروحساس (مانند تغییر تنظیمات پروفایل کاربر)
سطح اطلاعاتی (Informational)
تا ۵ میلیون تومانء
مواردی که بیشتر ضعف در پیکربندی یا نکات امنیتی هستند و بهتنهایی تهدید جدی ایجاد نمیکنند.
- پیکربندی ناقص هدرهای امنیتی (مانند HSTS یا CSP)
- Endpointهایی که صرفاً اطلاعات غیر حساس نمایش میدهند (مانند وضعیت سرور)
- استفاده از کتابخانهها یا نسخههای قدیمی فاقد اکسپلویت مستقیم
- فراخوانی تکراری/خودکار عملیات هزینهبر که باعث افزایش مصرف منابع یا صورتحساب میشود اما نشت داده یا دسترسی غیرمجاز ایجاد نمیکند.