Цены
ВойтиСкачайте NymVPN
Войти

Новостная рассылка Nym

​

О программе

  • Whitepaper Nym
  • Обзорный документ NymVPN
  • Публичная дорожная карта NymVPN ↗
  • Состояние служб Nym ↗

Загрузки

  • NymVPN для Android
  • NymVPN для iOS
  • NymVPN для Linux
  • NymVPN для macOS
  • NymVPN для Windows

Блог

  • Новости
  • NymVPN
  • Сообщество
  • Сеть
  • Приватность

Ресурсы

  • Документы Nym
  • Поддержка ↗
  • Центр доверия
  • Форум ↗
  • GitHub репозиторий

Компания

  • О программе
  • Контакты
  • Для прессы
  • Партнеры
  • Мерч ↗
  • Вакансии ↗
  • Юридическая информация
  • nym.com политика конфиденциальности
  • Условия использования NymVPN
  • Политика конфиденциальности приложений NymVPN
  • Условия и положения для операторов и валидаторов Nym
  • Анонимные данные об использовании
  • Программа раскрытия уязвимостей и выплаты вознаграждений за ошибки
  • Политика раскрытия информации об инцидентах
WireGuard является зарегистрированным товарным знаком Джейсона А. Доненфельда© 2025 Nym Technologies SA. Все права защищены.

Часто задаваемые вопросы

Программа раскрытия уязвимостей и выплаты вознаграждений за ошибки

Компания Nym использует многосторонний подход к обеспечению внешней безопасности, включающий постоянное тестирование, программу краудсорсингового раскрытия уязвимостей и регулярные penetration-тесты по методу "белого ящика", проводимые внешними компаниями и нашей внутренней командой безопасности.

1. Рекомендации

Чтобы участвовать, вы должны соблюдать эти рекомендации:

  • Не скачивайте, не модифицируйте и не уничтожайте данные других пользователей.
  • Не допускайте отказа в обслуживании (DoS) из-за эксплойтов, перегрузки трафиком или проблем у провайдера.
  • Тестируйте только с использованием собственной учетной записи в рабочей среде или запускайте собственный экземпляр нашего открытого исходного кода.
  • Социальная инженерия, DDoS-атаки, физический доступ и аналогичные виды атак не входят в разрешенные методы тестирования.
  • Вознаграждение выплачивается только за первое сообщение об уникальной уязвимости.
  • Nym определяет размер вознаграждения, степень серьезности, классификацию и соответствие требованиям.
  • Угрозы, требования выкупа или непрофессиональные высказывания лишают вас права на участие.

2. Как сообщить о уязвимости ?

  • Email: bugs@nym.com (защитите с помощью нашего PGP ключа, если возможно).
  • Сохраняйте конфиденциальность отчетов и прилагайте код для воспроизведения уязвимости или скриншоты, если возможно.
  • Предоставьте подробное техническое описание, включая инструменты и шаги для воспроизведения. Избегайте использования языковых моделей (LLM), так как они часто дают расплывчатые результаты.
  • Прикрепите изображения или документы с понятными именами; скрипты или код эксплуатации должны быть в неисполняемых форматах.
  • Мы принимаем общие типы файлов и архивы (zip, 7zip, gzip).
  • Вы можете оставаться анонимным или предоставить контактную информацию. Мы можем запросить разъяснение.
  • Отправляя, вы подтверждаете отсутствие нарушений прав на интеллектуальную собственность и предоставляете Nym право использовать ваш отчет внутри компании для целей безопасности.

3. Рамки уязвимости

Любая значительная уязвимость, подтвержденная детальным описанием и proof-of-concept, может быть рассмотрена. После подтверждения мы займёмся исправлением, и вы соглашаетесь помочь в тестировании исправлений, если это необходимо.

Соответствующие критериям уязвимости (примеры)

  • Мошенничество с межсайтовыми запросами (CSRF)
  • Межсайтовый скриптинг (XSS)
  • Уязвимости выполнения кода
  • SQL-инъекции
  • Подделка межсерверных запросов (SSRF)
  • Эскалация привилегий
  • Обход аутентификации
  • Утечки данных

Не соответствующие критериям уязвимости (примеры)

  • Ограничение запросов
  • Трассировка стека
  • Self-XSS
  • Атака "человек посередине" (MitM)
  • Атаки типа «Отказ в обслуживании» (DoS)
  • Отравление кеша
  • Кликджекинг
  • Отсутствующие DNS-записи
  • Атаки методом грубой силы (Brute Force)
  • Уязвимости в сторонних службах или на сторонних платформах
  • Уязвимости в предыдущих версиях программного обеспечения
  • Уязвимости, затрагивающие устаревшие браузеры или операционные системы
  • Уязвимости в службах поддержки (например, Zendesk)

4. Как мы оцениваем уязвимости?

1. Первоначальный обзор

Мы фиксируем отчеты в течение ~72 часов. Затем мы пытаемся воспроизвести и проверить проблему. Отчёты, которые не воспроизводятся, выходят за рамки программы, дублируют уже существующие или уже рассматривались в предыдущих аудитах Nym, могут быть закрыты без выплаты вознаграждения.

2. Оценка серьезности

  • Критическая (CVSS 9.0-10.0): Прямое нарушение конфиденциальности пользователей, обход шифрования VPN или захват учетной записи.
  • Высокая (CVSS 7.0-8.9): Широкие уязвимости безопасности, затрагивающие многих пользователей, включая утечку данных.
  • Средняя (CVSS 4.0-6.9): Условные эксплойты, которые могут по-прежнему раскрывать информацию о пользователе.
  • Низкая (CVSS 0.1-3.9): Незначительные или сложно эксплуатируемые уязвимости.
  • Информационная (CVSS 0): Полезные находки, не являющиеся истинными уязвимостями.

3. Награды и выплаты

Награды в токенах NYM основаны на степени серьезности. Укажите свой адрес NYM при отправке отчета. Вы несёте ответственность за налоги. Отчеты из стран, находящихся в списке запрещенных стран (например, под санкциями США) не допускаются к программе.

Примерная структура вознаграждений:

  • Критическая: 10,000 долларов США в токенах NYM
  • Высокая: 1,000 долларов США в токенах NYM
  • Средняя: 200 долларов США в токенах NYM
  • Низкий: 50 долларов США в токенах NYM
  • Информационный: Может быть отмечен или получить символическое вознаграждение.

4. Разрешение споров

Если вы не согласны с оценкой серьезности или отклонением, запросите разъяснения. Мы можем пересмотреть свою оценку с новой информацией. После переоценки решение команды безопасности будет окончательным.

5. Публичное разглашение

Мы поощряем скоординированное раскрытие информации после исправления ошибки.

Не публикуйте детали в течение 60 дней после нашего подтверждения, если только это не согласовано с нами.

Мы можем уведомить затронутых поставщиков, но не раскроем вашу личность без разрешения.

5. Политика безопасной гавани

Мы не будем предпринимать юридических действий против исследователей, действующих добросовестно, соблюдающих данную политику и избегающих причинения неоправданного вреда или доступа к данным.

Сфера применения политики

Мы не можем связывать третьи стороны обязательствами. Если есть сомнения, свяжитесь с нами в первую очередь.

Политика обмена информацией

Мы можем поделиться неопознанными данными вашего отчета с затронутыми третьими сторонами, которые обязуются не предъявлять вам исковых требований. Идентификация информации передается только с вашего разрешения.

Возможные исключения

Добросовестные исследования, которые могут нарушать определённые условия, могут быть освобождены от ответственности в рамках безопасной гавани.

Юридические обязательства Nym

Nym не будет подавать гражданские или уголовные иски против исследователей, которые соблюдают требования. Несоответствие может привести к исключению или, в серьёзных случаях, к юридическим действиям.

Остались вопросы?

Отправляйте их на bugs@nym.com. Если вы не уверены в допустимости конкретных методов, уточните перед тестированием. Предложения по улучшению этой политики приветствуются.

Отправьте ваши находки на bugs@nym.com, желательно зашифровав их нашим PGP-ключом, и приложите четкие, воспроизводимые шаги, а также любой proof-of-concept код или скриншоты.

Вы получите письмо с подтверждением после принятия нами вашего отчета.

Распространённые уязвимости, такие как XSS, CSRF, выполнение кода, SQL-инъекции, SSRF, обход аутентификации и утечки данных, могут учитываться, если соответствуют нашим критериям.

Мы стремимся подтвердить получение в течение примерно 72 часов. После этого мы попытаемся воспроизвести и подтвердить проблему, прежде чем определим, соответствует ли она условиям для получения вознаграждения.

Вознаграждения зависят от серьезности и воздействия уязвимости, обычно с использованием классификации на основе CVSS. Выплаты производятся в токенах NYM, и вам необходимо указать действительный адрес NYM в вашем отчете.

Мы рекомендуем согласованное раскрытие информации после внедрения исправления. Пожалуйста, воздержитесь от публичного распространения деталей в течение как минимум 60 дней после подтверждения, если только мы не согласуем более раннюю дату раскрытия.