{ Ограничения и политика ответственного разглашения }
  1. Программы распространяются только на технические уязвимости в объектах, входящих в их рамки: веб-сервисах, мобильных и десктопных приложениях, элементах инфраструктуры и отдельных умных устройствах компании. Чтобы сообщить о проблемах, не связанных с безопасностью, обратитесь в техническую поддержку Яндекса.

  2. Яндекс вручает награды только за обнаружение новых уязвимостей. Сообщение об ошибке считается дубликатом, если аналогичное сообщение было прислано раньше или имеет меньший номер.

  3. Различные векторы эксплуатации одной и той же ошибки или похожих ошибок могут считаться дубликатами. Сообщение об ошибке также может считаться дубликатом, если во внутреннем трекере уже есть задача с описанием похожей ошибки, найденной сотрудниками Яндекса или подрядчиками.

  4. Общедоступные 0-day- и 1-day-уязвимости могут рассматриваться как дубликаты, если они известны нашей команде из общедоступных источников.

  5. Участвовать в «Охоте за ошибками» могут пользователи в возрасте от 14 лет и старше. При этом те, кто младше 18 лет, могут принять участие только с письменного согласия родителей.

  6. Сотрудники Яндекса и компаний-партнеров, а также авторы кода, в котором обнаружена уязвимость, не могут участвовать в «Охоте за ошибками».

  7. Мы стараемся рассматривать сообщения как можно скорее, но рассмотрение может занимать до 30 рабочих дней. Обратите внимание: сообщение будет обработано, только если вы получили автоматический ответ с его номером. Такой ответ приходит в течение периода от нескольких минут до часа после отправки формы.

  8. Для тестирования и демонстрации уязвимостей можно использовать только свою учетную запись. Взламывать чужие учетные записи ни в коем случае нельзя. Никогда не пытайтесь получить доступ к чужим данным.

  9. В течение 90 дней после отправки сообщения об ошибке ее нельзя раскрывать — ни публично, ни третьим лицам. Пожалуйста, не размещайте код обнаруженной уязвимости на общедоступных сервисах и ресурсах, чтобы информация не стала доступна третьим лицам. Мы также рекомендуем не раскрывать подробности уязвимости и после истечения 90 дней — до тех пор, пока уязвимость не будет устранена, а исправление не будет доставлено большинству пользователей. Ошибки, раскрытые публично или третьим лицам, могут быть лишены вознаграждения.

  10. Награда может быть снижена или не назначена, если отчет написан некачественно: например, пропущены шаги для воспроизведения, а исследователь не отвечает на уточняющие запросы службы информационной безопасности.

  11. Сообщения об ошибках могут быть лишены вознаграждения, если мы обнаружим:

    • физическое вмешательство в работу дата-центров или офисов Яндекса;
    • взлом инфраструктуры компании и использование полученной информации для сообщения об уязвимостях;
    • социальную инженерию, направленную на сотрудников компании;
    • попытку получить доступ к учетной записи или данным произвольного пользователя, а также постэксплуатацию уязвимости, которая не требуется для демонстрации ошибки;
    • DoS-атаки и другие атаки на исчерпание ресурсов. Если вы считаете, что нашли уязвимость с высоким уровнем критичности, которая ведет к отказу в обслуживании инфраструктуры или сервисов, не пытайтесь ее проверять — пришлите ее нам, и мы проверим вашу гипотезу в тестовых условиях;
    • получение доступа к чужим аккаунтам или к любым конфиденциальным данным в них. Используйте для проверки только свои тестовые аккаунты.
  12. Будьте аккуратны и помните, что вы тестируете production-среду.

  13. Сетевые DoS-атаки и другие атаки на исчерпание ресурсов:

    • нам важна постоянная доступность наших сервисов для всех пользователей, поэтому мы призываем не проверять и не эксплуатировать потенциальные уязвимости, которые ведут к отказу в обслуживании и деградации сервисов;

    • если вы считаете, что нашли поведение, потенциально приводящее к отказу в обслуживании инфраструктуры или сервисов, сообщите нам о нем, не проверяя его самостоятельно. Мы проверим вашу гипотезу в тестовых условиях.

  14. [NEW] При использовании AI/LLM-инструментов исследователь должен:

    • придерживаться лаконичного изложения и самостоятельно суммаризировать отчет — отчеты с искусственно увеличенным объемом будут отклонены;
    • самостоятельно воспроизвести описанное моделью поведение и убедиться в его достоверности;
    • определить и описать влияние (impact) на сервис — отчеты с предположениями и потенциальными сценариями, а также иные неподтвержденные отчеты могут быть отклонены;
    • прикладывать PoC, а также скриншоты или видеодемонстрацию — отчеты без них могут быть отклонены;
    • не злоупотреблять программой и не создавать искусственную повышенную нагрузку — систематическая отправка непроверенных сгенерированных отчетов приведет к временному ограничению участия в «Охоте».