چگونه یک آسیبپذیری امنیتی در زیرساخت یا خدمات ما را گزارش دهید، و بعد چه اتفاقی میافتد.
اگر معتقدید آسیبپذیری امنیتیای را کشف کردهاید که بر bitvps.io یا زیرساخت پایه تأثیر میگذارد، لطفاً از طریق یکی از کانالهای زیر گزارش دهید:
/.well-known/security.txt طبق RFC 9116.لطفاً قبل از اینکه فرصت پاسخدهی داشته باشیم، آسیبپذیریها را از طریق کانالهای عمومی (مسائل GitHub، Twitter، Mastodon، تیکتهای پشتیبانی) گزارش ندهید.
bitvps.io و تمام زیردامنهها.panel.bitvps.io)./.well-known/ و محتوای امضاشده آن.قابل پرداخت به USD (از طریق انتقال بانکی) یا ارز دیجیتال به انتخاب شما (BTC، XMR، ETH، USDT، USDC، SOL، LTC، XRP، TRX، TON، DOGE، POL، BCH، DASH، ZEC یا سایر ارزهای پشتیبانیشده) با نرخ لحظهای در روز اعطا.
| شدت (CVSS v3.1) | پاداش | مثال |
|---|---|---|
| بحرانی (9.0 – 10.0) | $5,000 – $15,000 | فرار از Hypervisor، RCE پنل، استخراج انبوه PII |
| بالا (7.0 – 8.9) | $1,500 – $5,000 | RCE احراز هویتشده، افزایش امتیاز در پنل، SSRF به شبکه داخلی |
| متوسط (4.0 – 6.9) | $300 – $1,500 | XSS ذخیرهشده در پنل، IDOR افشاکننده غیر PII |
| پایین (0.1 – 3.9) | $50 – $300 | تغییر مسیر باز، محدودسازی نرخ مفقود بدون تأثیر مستقیم |
گزارشهای تکراری بر اساس اولین ارسال معتبر پاداش داده میشوند. بالاترین پاداشی که تاکنون پرداخت کردهایم $12,000 است (2025-09-11، TOCTOU live-migration hypervisor). تمام محققان معتبر در تالار افتخار بنا به انتخاب فهرست میشوند.
تحقیقاتی که در محدوده و روح این سیاست انجام میشوند تحت قانون Saint Kitts یا قانون حوزههای قضایی عملیاتی ما بهعنوان دسترسی غیرمجاز تلقی نمیشوند، و ما علیه محققانی که با نیت حسننیت عمل میکنند اقدام مدنی یا کیفری نخواهیم کرد. بهطور خاص:
اگر بهطور تصادفی — با نیت حسننیت — از محدوده خارج شدید، فوری با ما تماس بگیرید و با هم آن را حل خواهیم کرد.