Found something? Open the channel.
Wir sind Pentester. Wir achten alle, die Schwachstellen in unserer eigenen Oberfläche finden. Sicherer Kanal, verbindliche Reaktionszeit und öffentliche Anerkennung für Forschende, die im Rahmen des Scopes handeln.
contato@basilisk.com.br
PGP fingerprint: A4B2 9E3C 7F10 D8E4 4F55 · 6C1A 98D2 0B73 EE21 3AAF
How it works
auditable SLAEncrypted submission
Verwenden Sie den veröffentlichten PGP-Schlüssel oder das verschlüsselte Formular unter /contato. Fügen Sie eine Schritt-für-Schritt-Reproduktion, Nachweise und die beobachtete Auswirkung bei.
Bestätigung innerhalb von 48 Arbeitsstunden
Wir bestätigen den Eingang mit einer internen Meldungsnummer. Sie werden benachrichtigt, sobald die technische Sichtung beginnt.
Triage and fix
Die Schwere wird nach CVSS eingestuft. Kritische Fälle erhalten innerhalb von 72 Stunden eine Notfallbehebung, hohe innerhalb von 2 Wochen, mittlere innerhalb von 30 Tagen.
Recognition
Mit Ihrem Einverständnis nennen wir Sie in der öffentlichen Danksagung. Eine Geldprämie zahlen wir nicht — wir können jedoch Merchandise und eine formale fachliche Referenz anbieten.
Scope
- ▸basilisk.com.br und öffentliche Subdomains
- ▸Kontaktformulare und die dokumentierte öffentliche API
- ▸Technische Schwachstellen: RCE, SQLi, XSS, SSRF, IDOR, Authentifizierungs- und Logikfehler
- ✕Systeme und Infrastruktur von Kunden (wenden Sie sich direkt an den Kunden)
- ✕Denial-of-Service-Angriffe (DoS/DDoS)
- ✕Social Engineering gegen Mitarbeitende, Partner oder Kunden
- ✕Physische Sicherheit der Büros
- ✕Angriffe auf Dienste Dritter
- ✕Self-XSS, Clickjacking ohne Auswirkung, fehlende Header ohne Angriffsvektor
Rules for researchers
- 01Untersuchen Sie nur, was zum Nachweis der Schwachstelle nötig ist. Greifen Sie nicht auf Daten zu, verändern oder entwenden Sie keine Daten über den Nachweis hinaus.
- 02Beeinträchtigen Sie den Dienst nicht und führen Sie keine Tests durch, die eine ungewöhnliche Last erzeugen.
- 03Veröffentlichen Sie nichts, bevor die Behebung in Produktion ist und die Sperrfrist einvernehmlich aufgehoben wurde.
- 04Stoßen Sie auf sensible Daten Dritter, brechen Sie sofort ab und melden Sie es.
- 05Gegen Forschende, die gutgläubig im Rahmen dieser Regeln handeln, geht Basilisk nicht rechtlich vor.
Researchers who helped us
Wir veröffentlichen nur mit Einwilligung. Neue Nennungen kommen hinzu, sobald die Behebung in Produktion ist.