Programma Bug Bounty
Capgo è impegnata nella sicurezza e nella trasparenza. Tutto il nostro codice è open source, e accogliamo i ricercatori di sicurezza per aiutarci a identificare le vulnerabilità nel nostro codice.
Codice Open Source
Ogni repository nell'organizzazione Capgo è open source. Puoi rivedere, verificare e contribuire al nostro codice.
Organizzazione GitHub: github.com/Cap-go
Capgo Backend e Landing
Repository principale Capgo inclusi servizi backend e sito web
Capgo CLI
Interfaccia a riga di comando per gestire deployment e aggiornamenti live di Capgo
Plugin Capacitor Updater
Il plugin Capacitor principale che gestisce gli aggiornamenti over-the-air sui dispositivi mobili
Requisiti per Report Validi
Per qualificarsi per il programma Bug Bounty, il tuo report deve soddisfare TUTTI i seguenti requisiti:
- Devi identificare il file esatto e il numero di riga nel nostro repository GitHub dove esiste la vulnerabilità
- Il tuo report deve essere inviato tramite GitHub Security Advisory sul repository pertinente
- Devi includere una descrizione chiara della vulnerabilità e del suo potenziale impatto
- Devi fornire passaggi riproducibili per dimostrare il problema
Importante: Se non riesci a fornire la riga esatta di codice in GitHub dove esiste il problema, il tuo report non sarà idoneo per il programma Bug Bounty. I report devono essere inviati esclusivamente tramite GitHub Security Advisory.
Come Segnalare
- Naviga al repository pertinente su GitHub
- Clicca sulla scheda "Security"
- Clicca su "Report a vulnerability" per creare un nuovo avviso di sicurezza
- Includi il percorso esatto del file e il/i numero/i di riga dove esiste la vulnerabilità
- Fornisci passaggi dettagliati per riprodurre il problema e spiega l'impatto sulla sicurezza
Fuori Ambito
- Report senza riferimenti esatti alle righe di codice in GitHub
- Report non inviati tramite GitHub Security Advisory
- Vulnerabilità teoriche senza prova di concetto
- Problemi nelle dipendenze di terze parti (segnalali upstream)
- Tentativi di social engineering o phishing
- Attacchi denial of service
Per domande sul nostro programma Bug Bounty, contattateci tramite GitHub Security Advisories.