Bug Bounty
Bug Bounty — Поднебесье
Денежных вознаграждений нет. Все награды выдаются в виде внутриигровых привилегий и доната на проекте или иных бонусов.
Область применения
Сайт (site.undersky-reborn.ru)
Примеры
| Аутентификация и сессии | Обход входа, захват сессии, обход 2FA
| API-эндпоинты | Несанкционированный доступ к данным, IDOR
| Загрузка файлов | Загрузка исполняемых файлов, обход проверки типов
| XSS | Хранимый, отражённый, DOM-based
| SQL-инъекции | Через любые входные данные
| Авторизация | Повышение привилегий, доступ к чужим тикетам/профилям
| CSRF | Для чувствительных действий без защиты
| Утечка данных | Личные данные, пароли, токены в ответах API
Игровой сервер (Minecraft)
Примеры
| Дюп предметов | Любые способы дублирования без признанных механик
| Crash-эксплойты | Крашеры клиента или сервера
| Обход античита | Техники, которые не детектируются
| Уязвимости плагинов | Несанкционированный доступ к командам, дюп через плагины
| Уязвимости экономики | Получение денег/предметов из воздуха через баги
| Привилегии | Получение привилегий без оплаты
Уровни серьёзности и награды
Критический (Critical) RCE, полный контроль над сервером/сайтом, массовая утечка данных.
- Донат — 5 000 ₽ эквивалент
- Максимальная привилегия (бессрочно)
- Титул «Bug Hunter» навсегда
Высокий (High) IDOR, захват аккаунта, SQLi, обход авторизации, крупные дюпы.
- Донат — 2 000 ₽ эквивалент
- Высокая привилегия (3 месяца)
Средний (Medium) XSS, CSRF, обход проверки файлов, небольшие дюпы.
- Донат — 500 ₽ эквивалент
- Средняя привилегия (1 месяц)
Низкий (Low) Отсутствие rate-limit, незначительные утечки информации.
- Донат — 100 ₽ эквивалент
Как сообщить
- Создайте тикет на сайте → категория «Баг»
- Или напишите администратору напрямую в Discord / Telegram
В отчёте укажите:
- Описание уязвимости
- Шаги для воспроизведения
- Доказательство (скриншот, видео, PoC)
- Ваш игровой ник для выдачи награды
Правила
Обязательно:
- Дайте нам минимум 7 дней на исправление до публичного разглашения
- Тестируйте только на своём аккаунте
- При обнаружении дюпа — сразу остановитесь и сообщите, не используйте в своих интересах
Запрещено:
- DoS/DDoS-атаки
- Социальная инженерия в отношении команды
- Использование уязвимости для получения выгоды до сообщения о ней
- Публичное разглашение до выхода патча
Out of Scope
- Визуальные баги и UX-проблемы
- Уязвимости в сторонних сервисах (EasyDonate, Discord, Telegram)
- Теоретические уязвимости без PoC
- Признанные игровые механики
Денежные вознаграждения планируются по мере роста проекта. Следите за новостями.
Последнее обновление: 14 мая 2026