Aegis Web Güvenlik ve Hata Avcılığı Programı
Aegis web altyapımızda (betterwithaegis.com) ve API servislerimizde kritik veya doğrulanabilir bir güvenlik açığı bulup sorumlu bir şekilde bildiren ilk araştırmacılara doğrudan nakit ödül veriyoruz.
Kapsam Dahili (In-Scope)
Aşağıdaki alanlarda bulunan teknik açıklar ödül kapsamındadır:
- https://betterwithaegis.com üzerindeki tüm web sayfaları ve oturum mekanizmaları
- /api/* uç noktaları (Yetki aşımı, IDOR, SQLi, SSRF, RCE vb.)
- Oturum ve Çerez Güvenliği: HMAC manipülasyonu, token sızıntısı veya kurucu yetkisi taklidi
- Hassas Veri İfşası: Sunucu ortam değişkenleri, gizli anahtarlar veya PII sızıntısı
Kapsam Harici (Out-of-Scope)
Aşağıdaki eylemler ve durumlar bug bounty kapsamı dışındadır:
- DDoS & Hizmet Engelleme: Sunucuları yavaşlatmaya veya çökertmeye yönelik flood saldırıları
- Sosyal Mühendislik & Phishing: Geliştiricilere veya kullanıcılara yönelik kimlik avı denemeleri
- Harici Altyapı Hataları: Cloudflare, Discord veya hosting sağlayıcısının genel kesintileri
- Yıkıcı Eylemler: Kullanıcı verilerini silme veya bozma (PoC göstermek yeterlidir)
Sorumlu Bildirim ve Ödül Kuralları
Güvenlik Açığı Bildir
Açığı test edip raporlamak için aşağıdaki formu doldurun.
Doğrudan Discord ile Bildir
Daha hızlı iletişim ve anlık görüşme
Form doldurmak yerine doğrudan resmi Aegis Discord sunucumuza gelip özel destek bileti (ticket) açarak veya kurucularımıza yazarak açığı iletebilirsiniz.
Ödüller, açığın sistemlerimizde doğrulanması ve kapatılması onaylandıktan sonra bildirilen hesaba en geç 24 saat içinde aktarılır. Aynı açığın birden fazla bildirilmesi halinde yalnızca ilk rapor dikkate alınır.