Войти
Программы распространяются только на технические уязвимости в объектах, входящих в их рамки: веб-сервисах, мобильных и десктопных приложениях, элементах инфраструктуры и отдельных умных устройствах компании. Чтобы сообщить о проблемах, не связанных с безопасностью, обратитесь в техническую поддержку Яндекса.
Яндекс вручает награды только за обнаружение новых уязвимостей. Сообщение об ошибке считается дубликатом, если аналогичное сообщение было прислано раньше или имеет меньший номер.
Различные векторы эксплуатации одной и той же ошибки или похожих ошибок могут считаться дубликатами. Сообщение об ошибке также может считаться дубликатом, если во внутреннем трекере уже есть задача с описанием похожей ошибки, найденной сотрудниками Яндекса или подрядчиками.
Общедоступные 0-day- и 1-day-уязвимости могут рассматриваться как дубликаты, если они известны нашей команде из общедоступных источников.
Участвовать в «Охоте за ошибками» могут пользователи в возрасте от 14 лет и старше. При этом те, кто младше 18 лет, могут принять участие только с письменного согласия родителей.
Сотрудники Яндекса и компаний-партнеров, а также авторы кода, в котором обнаружена уязвимость, не могут участвовать в «Охоте за ошибками».
Мы стараемся рассматривать сообщения как можно скорее, но рассмотрение может занимать до 30 рабочих дней. Обратите внимание: сообщение будет обработано, только если вы получили автоматический ответ с его номером. Такой ответ приходит в течение периода от нескольких минут до часа после отправки формы.
Для тестирования и демонстрации уязвимостей можно использовать только свою учетную запись. Взламывать чужие учетные записи ни в коем случае нельзя. Никогда не пытайтесь получить доступ к чужим данным.
В течение 90 дней после отправки сообщения об ошибке ее нельзя раскрывать — ни публично, ни третьим лицам. Пожалуйста, не размещайте код обнаруженной уязвимости на общедоступных сервисах и ресурсах, чтобы информация не стала доступна третьим лицам. Мы также рекомендуем не раскрывать подробности уязвимости и после истечения 90 дней — до тех пор, пока уязвимость не будет устранена, а исправление не будет доставлено большинству пользователей. Ошибки, раскрытые публично или третьим лицам, могут быть лишены вознаграждения.
Награда может быть снижена или не назначена, если отчет написан некачественно: например, пропущены шаги для воспроизведения, а исследователь не отвечает на уточняющие запросы службы информационной безопасности.
Сообщения об ошибках могут быть лишены вознаграждения, если мы обнаружим:
Будьте аккуратны и помните, что вы тестируете production-среду.
Сетевые DoS-атаки и другие атаки на исчерпание ресурсов:
нам важна постоянная доступность наших сервисов для всех пользователей, поэтому мы призываем не проверять и не эксплуатировать потенциальные уязвимости, которые ведут к отказу в обслуживании и деградации сервисов;
если вы считаете, что нашли поведение, потенциально приводящее к отказу в обслуживании инфраструктуры или сервисов, сообщите нам о нем, не проверяя его самостоятельно. Мы проверим вашу гипотезу в тестовых условиях.
[NEW] При использовании AI/LLM-инструментов исследователь должен: