Страница для баг-хантеров и white-hat исследователей
Bug bounty (чайный)
Responsible disclosure
Правила + баллы

Для баг‑хантеров и white‑hat исследователей

Мы — начинающий (и довольно бедный) стартап. Денежные награды пока не обещаем, но мы реально ценим помощь в защите пользователей: за валидные отчёты дарим чай и добавляем вас в наш будущий «дашборд славы».

Дата последнего обновления правил: 23.12.2025

Награда: чай
Награда: место в лидерборде
Фокус: безопасность пользователей

Как сообщить об уязвимости

Пожалуйста, пишите на info@localtea.store с темой «Security report».

  • Опишите шаги воспроизведения (PoC) так, чтобы мы могли повторить проблему.
  • Укажите затронутый URL/эндпоинт, аккаунт/роль и ожидаемое поведение.
  • Не извлекайте и не публикуйте персональные данные; достаточно минимального доказательства.
  • Мы ответим как можно быстрее: обычно в течение 1–3 рабочих дней (иногда мы спим, мы правда маленькие).

Шаблон отчёта

1) Что за баг
2) Где найден (URL)
3) Шаги воспроизведения
4) Влияние/риск
5) Скрин/видео/PoC
6) Контакты/ник для лидерборда

Область тестирования (scope)

  • Публичный сайт: https://localtea.store
  • API (пользовательское): https://api.localtea.store
  • Страницы и API внутри нашего домена, доступные без специальных разрешений.

Если сомневаетесь — напишите нам перед активными тестами, и мы подтвердим scope.

Правила участия

  • Действуйте добросовестно: без вреда пользователям, без массового перебора и без шума.
  • Не выходите за рамки минимального PoC (доказательства).
  • Сначала сообщите нам, дайте время на исправление — затем уже обсуждайте публично.
  • Один баг — один отчёт. Дубликаты могут не оцениваться.

Запрещено

  • DoS/DDoS, нагрузочное «ломание» продакшна, массовые сканирования.
  • Социальная инженерия, фишинг, попытки получить доступ к чужим аккаунтам через людей.
  • Изменение/удаление данных, которые вам не принадлежат, даже «для проверки».
  • Эксплуатация, приводящая к утечке персональных данных (сверх минимума PoC).
  • Доступ к инфраструктуре/панелям, не относящимся к публичному продукту.
  • Публикация уязвимости до того, как мы успели исправить (без согласования).

Мы можем попросить прекратить тестирование, если видим риск для сервиса или пользователей.

Система баллов

Мы оцениваем отчёты по влиянию и воспроизводимости. Баллы — это наш внутренний «чайный рейтинг»: чем больше баллов, тем выше вы в лидерборде (и тем проще нам выбрать, кому отправить самый вкусный чай).

УровеньБаллыПримеры
Critical100RCE, SQLi с доступом к данным, обход аутентификации/привилегий, компрометация админки
High60Stored XSS, IDOR/утечка персональных данных, SSRF с влиянием, обход CSRF/сессий
Medium30Reflected XSS, CSRF в чувствительных действиях, логические баги в оплате/заказах
Low10Неполные ограничения rate limit, раскрытие информации без прямого ущерба, слабые настройки cookies
Info2Рекомендации по заголовкам безопасности/гигиене, мелкие hardening-заметки

Баллы не суммируются автоматически: финальная оценка может зависеть от качества отчёта, новизны, реального влияния и сложности исправления.

Награды

Чай

Да, реально чай. У нас чай — валюта и философия.

Лидерборд

Почётное место в нашем дашборде. Можно ник, можно «анонимный самурай».

Карма

Главное — безопасность пользователей. Спасибо, что помогаете.

Дисклеймер: это не денежная программа bug bounty. Мы не гарантируем вознаграждение за любой отчёт. Но мы стараемся быть честными и благодарными.

Дашборд (лидерборд)

Пока таблица лидеров пуста — стань первым и забери чайную корону.

скоро в проде
МестоНикБаллыОтчётов
Таблица лидеров пока пуста.

Связанные документы: Условия, Конфиденциальность.