Как сообщить об уязвимости
Пожалуйста, пишите на info@localtea.store с темой «Security report».
- Опишите шаги воспроизведения (PoC) так, чтобы мы могли повторить проблему.
- Укажите затронутый URL/эндпоинт, аккаунт/роль и ожидаемое поведение.
- Не извлекайте и не публикуйте персональные данные; достаточно минимального доказательства.
- Мы ответим как можно быстрее: обычно в течение 1–3 рабочих дней (иногда мы спим, мы правда маленькие).
Шаблон отчёта
1) Что за баг
2) Где найден (URL)
3) Шаги воспроизведения
4) Влияние/риск
5) Скрин/видео/PoC
6) Контакты/ник для лидерборда
Область тестирования (scope)
- Публичный сайт: https://localtea.store
- API (пользовательское): https://api.localtea.store
- Страницы и API внутри нашего домена, доступные без специальных разрешений.
Если сомневаетесь — напишите нам перед активными тестами, и мы подтвердим scope.
Правила участия
- Действуйте добросовестно: без вреда пользователям, без массового перебора и без шума.
- Не выходите за рамки минимального PoC (доказательства).
- Сначала сообщите нам, дайте время на исправление — затем уже обсуждайте публично.
- Один баг — один отчёт. Дубликаты могут не оцениваться.
Запрещено
- DoS/DDoS, нагрузочное «ломание» продакшна, массовые сканирования.
- Социальная инженерия, фишинг, попытки получить доступ к чужим аккаунтам через людей.
- Изменение/удаление данных, которые вам не принадлежат, даже «для проверки».
- Эксплуатация, приводящая к утечке персональных данных (сверх минимума PoC).
- Доступ к инфраструктуре/панелям, не относящимся к публичному продукту.
- Публикация уязвимости до того, как мы успели исправить (без согласования).
Мы можем попросить прекратить тестирование, если видим риск для сервиса или пользователей.
Система баллов
Мы оцениваем отчёты по влиянию и воспроизводимости. Баллы — это наш внутренний «чайный рейтинг»: чем больше баллов, тем выше вы в лидерборде (и тем проще нам выбрать, кому отправить самый вкусный чай).
| Уровень | Баллы | Примеры |
|---|---|---|
| Critical | 100 | RCE, SQLi с доступом к данным, обход аутентификации/привилегий, компрометация админки |
| High | 60 | Stored XSS, IDOR/утечка персональных данных, SSRF с влиянием, обход CSRF/сессий |
| Medium | 30 | Reflected XSS, CSRF в чувствительных действиях, логические баги в оплате/заказах |
| Low | 10 | Неполные ограничения rate limit, раскрытие информации без прямого ущерба, слабые настройки cookies |
| Info | 2 | Рекомендации по заголовкам безопасности/гигиене, мелкие hardening-заметки |
Баллы не суммируются автоматически: финальная оценка может зависеть от качества отчёта, новизны, реального влияния и сложности исправления.
Награды
Чай
Да, реально чай. У нас чай — валюта и философия.
Лидерборд
Почётное место в нашем дашборде. Можно ник, можно «анонимный самурай».
Карма
Главное — безопасность пользователей. Спасибо, что помогаете.
Дисклеймер: это не денежная программа bug bounty. Мы не гарантируем вознаграждение за любой отчёт. Но мы стараемся быть честными и благодарными.
Дашборд (лидерборд)
Пока таблица лидеров пуста — стань первым и забери чайную корону.
| Место | Ник | Баллы | Отчётов |
|---|---|---|---|
| Таблица лидеров пока пуста. | |||
Связанные документы: Условия, Конфиденциальность.
