Programma di Bounty OSS di ProjectDiscovery
Scopo
Il Programma di Bounty OSS di ProjectDiscovery esiste per democratizzare la sicurezza, premiando contributi significativi da parte della comunità globale.
I nostri strumenti sono utilizzati da ricercatori, difensori e sviluppatori in tutto il mondo. Questo programma garantisce che chiunque, ovunque, possa contribuire al miglioramento dei progetti ProjectDiscovery ed essere riconosciuto o premiato equamente per il proprio lavoro.
I nostri obiettivi:
- Abbassare la barriera di partecipazione alla ricerca e allo sviluppo in ambito sicurezza
- Incentivare contributi open-source ad alto impatto
- Promuovere una comunità trasparente, equa e collaborativa
- Migliorare l'ecosistema di sicurezza per tutti
Ambito
Progetti in Ambito
- Il programma si applica ai repository open-source ufficiali di ProjectDiscovery, inclusi ma non limitati a:
- Nuclei
- Katana
- Subfinder
- Httpx
- Naabu
- ShuffleDNS
- DNSx
- TLSx
- Vulnx
- URLFinder
- qualsiasi altro repository esplicitamente etichettato come bounty.
- I progetti devono essere pubblicamente disponibili
- Le issue o le attività ammissibili per i bounty saranno chiaramente etichettate (ad es.,
bounty)
Progetti Fuori Ambito
- Dipendenze di terze parti
- Fork o repository non ufficiali
Chi Può Partecipare
- Chiunque nel mondo può partecipare
- I contributori devono essere legalmente in grado di ricevere premi
- I dipendenti di ProjectDiscovery e i maintainer principali possono contribuire ma non sono idonei a premi monetari
Il programma è aperto, inclusivo e globale.
Contributi Ammissibili
Solo il lavoro esplicitamente contrassegnato o approvato è ammissibile.
Ammissibili:
- Correzioni di bug per issue confermate
- Miglioramenti delle prestazioni
- Implementazione di funzionalità (richieste dai maintainer)
- Miglioramenti alla documentazione o ai test con impatto significativo
- Miglioramenti a strumenti e infrastruttura
Non ammissibili:
- Funzionalità non approvate o non richieste
- Invii duplicati
- Modifiche banali o di bassa qualità
- Problemi di sicurezza noti o già segnalati
- Qualsiasi comportamento non etico, fraudolento o abusivo
Struttura dei Premi
Bounty Monetari
- Premi fissi o variabili a seconda dell'impatto
- Gli importi sono comunicati in anticipo o chiaramente indicati
Premi Non Monetari
- Riconoscimento pubblico (note di rilascio)
- Swag di ProjectDiscovery
Come Partecipare
- Trova una issue etichettata
bounty
- Annuncia la tua intenzione commentando sulla issue
- Lavora in pubblico, seguendo le linee guida per i contributi
- 1 issue attiva per contributore alla volta
- Completa entro 2 settimane dalla presa in carico
- Invia una PR chiaramente collegata alla issue
- Affronta il feedback della revisione
- Ottieni il merge
- Richiedi il premio tramite le istruzioni fornite
La prima sottomissione completa e di alta qualità vince il bounty.
Revisione e Valutazione
Tutte le sottomissioni sono revisionate dai maintainer di ProjectDiscovery.
Criteri di valutazione:
- Correttezza e completezza
- Qualità del codice e test
- Aderenza agli standard del progetto
- Allineamento con l'ambito del bounty
Sicurezza e Divulgazione Responsabile
- Non divulgare mai le vulnerabilità pubblicamente
- Segnala i problemi di sicurezza privatamente via [email protected]
- Segui la timeline di divulgazione coordinata
- Niente sfruttamento, accesso ai dati o interruzione del servizio
Pagamenti e Aspetti Legali
- I pagamenti vengono generalmente elaborati entro un periodo di tempo ragionevole dopo l'approvazione
- I contributori sono responsabili di tasse e conformità legale
- I contributi sono concessi in licenza secondo la licenza open-source esistente del progetto
- Non viene creata alcuna relazione di impiego o di appalto
Codice di Condotta
Tutti i partecipanti devono:
- Agire in modo etico e rispettoso
- Evitare molestie, spam o manipolazione
- Rispettare le decisioni dei maintainer
- Mantenere le discussioni trasparenti e pubbliche
Le violazioni possono comportare squalifiche o ban.
Modifiche al Programma
ProjectDiscovery può modificare o terminare il programma in qualsiasi momento.
- Le modifiche saranno annunciate pubblicamente
- Il lavoro accettato in corso sarà onorato quando possibile
Contatti
Perché È Importante
La sicurezza dovrebbe essere democratizzata.
Questo programma esiste per:
- Democratizzare la sicurezza; costruire un ecosistema di sicurezza più sano e accessibile
- Dare potere ai ricercatori indipendenti
- Premiare l'impatto nel mondo reale
- Rafforzare gli strumenti di sicurezza open-source.
Se credi nella sicurezza open-source per tutti, ti diamo il benvenuto.
Buon hacking!