Política
As seguintes diretrizes dão uma idéia do que normalmente pagamos por diferentes classes de problemas de segurança. Problemas de baixa qualidade podem ser recompensados abaixo desses níveis, portanto, certifique-se de que há informações suficientes para que possamos reproduzir o seu problema e instruções passo a passo, incluindo como reproduzir o seu problema. As capturas de ecrã também são úteis, mas certifique-se de que não as torna públicas antes de as enviar para seguir as regras do nosso programa.
Recompensas
Regras para a comunicação
- Comunicar uma vulnerabilidade qualificada que esteja no âmbito do nosso programa (abaixo).
- Seja a primeira pessoa a comunicar a vulnerabilidade.
- Seja razoável com os métodos de verificação automatizados, de modo a não degradar os serviços.
- Abstenha-se de divulgar a vulnerabilidade até que a tenhamos resolvido.
- NUNCA tente obter acesso à conta ou aos dados de um utilizador real.
- Não pode divulgar, manipular ou destruir quaisquer dados do utilizador.
- Não afete os utilizadores com os seus testes.
Dentro do âmbito
- app.luminpdf.com
- luminpdf.com
- Versões de aplicações Android e iOS
- sign.luminpdf.com
Fora do âmbito
- tools.luminpdf.com
- help.luminpdf.com
O que estamos procurando
- Cross-site scripting (XSS)
- Cross-site request forgery (CSRF)
- Insecure direct object reference (IDOR)
- Account takeovers
- SQL Injection
- Authentication flaws
- Remote code execution (RCE)
- Server-side request forgery (SSRF)
- XML External Entity Attacks (XXE)
- Anything not listed but important
O que não estamos procurando
- Vulnerabilities requiring physical access to the victim's unlocked device
- Denial of Service attacks
- Brute Force attacks
- Spam or Social Engineering techniques
- Content Spoofing
- Best practices concerns
- Issues relating to Password Policy
- Issues relating to token lifetime
- User enumeration
- Full-Path Disclosure on any property
- CSRF-able actions that do not require authentication (or a session) to exploit
- Reports related to missing security headers
- CSV Injection
- Reverse Tabnabbing
- Bugs that do not represent any security risk
- Vulnerabilities that are limited to unsupported browsers