ProjectDiscovery OSS-Bounty-Programm
Zweck
Das ProjectDiscovery OSS-Bounty-Programm existiert, um Sicherheit zu demokratisieren, indem es sinnvolle Beiträge aus der weltweiten Community belohnt.
Unsere Tools werden von Forschern, Verteidigern und Entwicklern weltweit eingesetzt. Dieses Programm stellt sicher, dass jeder, unabhängig vom Standort, zur Verbesserung der ProjectDiscovery-Projekte beitragen und für seine Arbeit fair anerkannt oder belohnt werden kann.
Wir wollen:
- Die Hürde für die Teilnahme an Sicherheitsforschung und -entwicklung senken
- Anreize für wirkungsvolle Open-Source-Beiträge schaffen
- Eine transparente, faire und kollaborative Community fördern
- Das Sicherheitsökosystem für alle verbessern
Geltungsbereich
Projekte im Geltungsbereich
- Das Programm gilt für offizielle Open-Source-Repositories von ProjectDiscovery, einschließlich, aber nicht beschränkt auf:
- Nuclei
- Katana
- Subfinder
- Httpx
- Naabu
- ShuffleDNS
- DNSx
- TLSx
- Vulnx
- URLFinder
- alle anderen Repositories, die ausdrücklich als Bounty gekennzeichnet sind.
- Projekte müssen öffentlich verfügbar sein
- Issues oder Aufgaben, die für Bounties infrage kommen, werden klar gekennzeichnet (z. B.
bounty)
Projekte außerhalb des Geltungsbereichs
- Abhängigkeiten von Drittanbietern
- Forks oder inoffizielle Repositories
Wer kann teilnehmen
- Jeder weltweit kann teilnehmen
- Mitwirkende müssen rechtlich in der Lage sein, Belohnungen zu erhalten
- Mitarbeiter von ProjectDiscovery und Kern-Maintainer dürfen beitragen, sind jedoch nicht für monetäre Belohnungen berechtigt
Das Programm ist offen, inklusiv, und global.
Förderfähige Beiträge
Nur ausdrücklich gekennzeichnete oder genehmigte Arbeiten kommen infrage.
Förderfähig:
- Fehlerbehebungen für bestätigte Issues
- Leistungsverbesserungen
- Feature-Implementierungen (von Maintainern angefragt)
- Dokumentations- oder Testverbesserungen mit sinnvoller Wirkung
- Verbesserungen bei Tooling & Infrastruktur
Nicht förderfähig:
- Nicht genehmigte oder unaufgeforderte Features
- Doppelte Einreichungen
- Triviale oder minderwertige Änderungen
- Bekannte oder bereits gemeldete Sicherheitsprobleme
- Unethisches, betrügerisches oder missbräuchliches Verhalten
Belohnungsstruktur
Monetäre Bounties
- Feste oder variable Belohnungen je nach Auswirkung
- Beträge werden im Voraus offengelegt oder klar angegeben
Nicht-monetäre Belohnungen
- Öffentliche Anerkennung (Release Notes)
- ProjectDiscovery-Swag
So nimmst du teil
- Finde ein Issue mit dem Label
bounty
- Kündige deine Absicht an, indem du das Issue kommentierst
- Arbeite öffentlich und folge den Beitragsrichtlinien
- 1 aktives Issue pro Mitwirkendem gleichzeitig
- Schließe innerhalb von 2 Wochen nach der Übernahme ab
- Reiche einen PR ein, der klar mit dem Issue verknüpft ist
- Bearbeite das Feedback aus dem Review
- Lass den PR mergen
- Fordere die Belohnung über die bereitgestellten Anweisungen an
Die erste vollständige, qualitativ hochwertige Einreichung gewinnt das Bounty.
Review & Bewertung
Alle Einreichungen werden von den ProjectDiscovery-Maintainern geprüft.
Bewertungskriterien:
- Korrektheit und Vollständigkeit
- Codequalität und Tests
- Einhaltung der Projektstandards
- Übereinstimmung mit dem Bounty-Geltungsbereich
Sicherheit & verantwortungsvolle Offenlegung
- Veröffentliche Sicherheitslücken niemals öffentlich
- Melde Sicherheitsprobleme privat über [email protected]
- Befolge den Zeitplan für die koordinierte Offenlegung
- Keine Ausnutzung, kein Datenzugriff, keine Dienstunterbrechung
Zahlungen & Rechtliches
- Zahlungen werden in der Regel innerhalb eines angemessenen Zeitraums nach der Genehmigung verarbeitet
- Mitwirkende sind für Steuern und die Einhaltung gesetzlicher Vorschriften verantwortlich
- Beiträge werden unter der bestehenden Open-Source-Lizenz des Projekts lizenziert
- Es entsteht kein Arbeits- oder Auftragsverhältnis
Verhaltenskodex
Alle Teilnehmer müssen:
- sich ethisch und respektvoll verhalten
- Belästigung, Spam oder Manipulation vermeiden
- die Entscheidungen der Maintainer respektieren
- Diskussionen transparent und öffentlich halten
Verstöße können zum Ausschluss oder zu Sperren führen.
Programmänderungen
ProjectDiscovery kann das Programm jederzeit ändern oder beenden.
- Änderungen werden öffentlich angekündigt
- Laufende, genehmigte Arbeiten werden nach Möglichkeit honoriert
Kontakt
Warum das wichtig ist
Sicherheit sollte demokratisiert werden.
Dieses Programm existiert, um:
- Sicherheit zu demokratisieren; ein gesünderes, besser zugängliches Sicherheitsökosystem aufzubauen
- Unabhängige Forscher zu stärken
- Wirkung in der realen Welt zu belohnen
- Open-Source-Sicherheitswerkzeuge zu stärken.
Wenn du an Open-Source-Sicherheit für alle glaubst, heißen wir dich willkommen.
Happy Hacking!