ProjectDiscovery OSS バウンティプログラム
目的
ProjectDiscovery OSS バウンティプログラムは、グローバルコミュニティからの有意義な貢献に報酬を与えることで、セキュリティを民主化するために存在します。
私たちのツールは世界中の研究者、防御者、開発者によって使用されています。このプログラムは、世界中の誰でもProjectDiscoveryプロジェクトの改善に貢献し、その作業に対して適切に認められ報酬を得られることを保証します。
私たちは以下を目指しています:
- セキュリティ研究と開発への参加障壁を下げる
- 影響力の大きいオープンソース貢献を促進する
- 透明で公正かつ協力的なコミュニティを育成する
- すべての人のためのセキュリティエコシステムを改善する
スコープ
対象プロジェクト
- このプログラムは、公式のProjectDiscoveryオープンソースリポジトリに適用されます。以下に限定されません:
- Nuclei
- Katana
- Subfinder
- Httpx
- Naabu
- ShuffleDNS
- DNSx
- TLSx
- Vulnx
- URLFinder
- バウンティ と明示的にラベル付けされたその他のリポジトリ
- プロジェクトは公開されている必要があります
- バウンティの対象となるイシューやタスクは明確にラベル付けされます(例:
bounty)
対象外プロジェクト
- サードパーティの依存関係
- フォークや非公式リポジトリ
参加資格
- 世界中の誰でも参加可能
- 貢献者は法的に報酬を受け取れる必要があります
- ProjectDiscoveryの従業員とコアメンテナーは貢献できますが、金銭的報酬の対象外です
このプログラムは オープン、インクルーシブ、そして グローバル です。
対象となる貢献
明示的にマークまたは承認された作業のみが対象となります。
対象:
- 確認された問題のバグ修正
- パフォーマンスの改善
- 機能実装(メンテナーによるリクエスト)
- 意味のある影響を与えるドキュメントまたはテストの改善
- ツールとインフラストラクチャの強化
対象外:
- 未承認または要求されていない機能
- 重複した提出
- 些細なまたは低品質の変更
- 既知または既に報告されたセキュリティ問題
- 非倫理的、不正、または虐待的な行為
報酬構造
金銭的バウンティ
- 影響に応じた固定または変動報酬
- 金額は事前に開示されるか、明確に記載されます
非金銭的報酬
- 公の認識(リリースノート)
- ProjectDiscovery スワッグ
参加方法
bounty ラベルの付いたイシューを見つける
- イシューにコメントして意図を表明する
- 貢献ガイドラインに従い、公開で作業する
- 一度に1人の貢献者につき 1つのアクティブなイシュー
- 引き受けてから 2週間以内 に完了する
- イシューに明確にリンクされたPRを提出する
- レビューフィードバックに対応する
- マージされる
- 提供された指示に従って報酬を受け取る
最初の完全で高品質な提出がバウンティを獲得します。
レビューと評価
すべての提出物はProjectDiscoveryメンテナーによってレビューされます。
評価基準:
- 正確性と完全性
- コード品質とテスト
- プロジェクト標準への準拠
- バウンティの範囲との整合性
セキュリティと責任ある開示
- 脆弱性を公開して開示しない
- セキュリティ問題は [email protected] まで非公開で報告する
- 調整された開示のタイムラインに従う
- 悪用、データアクセス、またはサービスの中断を行わない
支払いと法的条件
- 支払いは通常、承認後合理的な期間内に処理されます
- 貢献者は税金と法的遵守の責任を負います
- 貢献はプロジェクトの既存のオープンソースライセンスの下でライセンスされます
- 雇用または請負関係は生じません
行動規範
すべての参加者は以下を守る必要があります:
- 倫理的かつ敬意を持って行動する
- ハラスメント、スパム、操作を避ける
- メンテナーの決定を尊重する
- 議論を透明かつ公開のままにする
違反は失格または禁止の対象となる場合があります。
プログラムの変更
ProjectDiscoveryはいつでもプログラムを変更または終了する場合があります。
- 変更は公に発表されます
- 進行中の受け入れられた作業は可能な限り尊重されます
連絡先
これが重要な理由
セキュリティは民主化されるべきです。
このプログラムは以下を目的として存在します:
- セキュリティを民主化し、より健全でアクセスしやすいセキュリティエコシステムを構築する
- 独立した研究者を支援する
- 現実世界の影響に報いる
- オープンソースのセキュリティツールを強化する
すべての人のためのオープンソースセキュリティを信じるなら、あなたを歓迎します。
Happy Hacking!