چگونه یک آسیبپذیری امنیتی در زیرساخت یا خدمات ما را گزارش دهید، و بعد چه اتفاقی میافتد.
اگر معتقدید آسیبپذیری امنیتیای را کشف کردهاید که بر cryptoservers.io یا زیرساخت پایه تأثیر میگذارد، لطفاً از طریق یکی از کانالهای زیر گزارش دهید:
/.well-known/security.txt طبق RFC 9116.لطفاً قبل از اینکه فرصت پاسخدهی داشته باشیم، آسیبپذیریها را از طریق کانالهای عمومی (مسائل GitHub، Twitter، Mastodon، تیکتهای پشتیبانی) گزارش ندهید.
cryptoservers.io و تمام زیردامنهها.panel.cryptoservers.io)./.well-known/ و محتوای امضاشده آن.قابل پرداخت به USD (از طریق انتقال بانکی) یا ارز دیجیتال به انتخاب شما (BTC، XMR، LTC، ETH، DASH، BCH، DOGE) با نرخ لحظهای در روز اعطا.
| شدت (CVSS v3.1) | پاداش | مثال |
|---|---|---|
| بحرانی (9.0 – 10.0) | $5,000 – $15,000 | فرار از Hypervisor، RCE پنل، استخراج انبوه PII |
| بالا (7.0 – 8.9) | $1,500 – $5,000 | RCE احراز هویتشده، افزایش امتیاز در پنل، SSRF به شبکه داخلی |
| متوسط (4.0 – 6.9) | $300 – $1,500 | XSS ذخیرهشده در پنل، IDOR افشاکننده غیر PII |
| پایین (0.1 – 3.9) | $50 – $300 | تغییر مسیر باز، محدودسازی نرخ مفقود بدون تأثیر مستقیم |
گزارشهای تکراری بر اساس اولین ارسال معتبر پاداش داده میشوند. بالاترین پاداشی که تاکنون پرداخت کردهایم $12,000 است (2025-09-11، TOCTOU live-migration hypervisor). تمام محققان معتبر در تالار افتخار بنا به انتخاب فهرست میشوند.
تحقیقاتی که در محدوده و روح این سیاست انجام میشوند تحت قانون Saint Kitts یا قانون حوزههای قضایی عملیاتی ما بهعنوان دسترسی غیرمجاز تلقی نمیشوند، و ما علیه محققانی که با نیت حسننیت عمل میکنند اقدام مدنی یا کیفری نخواهیم کرد. بهطور خاص:
اگر بهطور تصادفی — با نیت حسننیت — از محدوده خارج شدید، فوری با ما تماس بگیرید و با هم آن را حل خواهیم کرد.