Программа вознаграждений ProjectDiscovery OSS
Цель
Программа вознаграждений ProjectDiscovery OSS существует, чтобы демократизировать безопасность, вознаграждая значимый вклад мирового сообщества.
Наши инструменты используются исследователями, защитниками и разработчиками по всему миру. Эта программа гарантирует, что любой человек в любой точке мира может внести вклад в улучшение проектов ProjectDiscovery и получить заслуженное признание или вознаграждение за свою работу.
Мы стремимся:
- Снизить барьер для участия в исследованиях и разработках в области безопасности
- Стимулировать высокоэффективные вклады в open-source проекты
- Создавать прозрачное, справедливое и коллаборативное сообщество
- Улучшать экосистему безопасности для всех
Область действия
Проекты в области действия
- Программа распространяется на официальные open-source репозитории ProjectDiscovery, включая, но не ограничиваясь:
- Nuclei
- Katana
- Subfinder
- Httpx
- Naabu
- ShuffleDNS
- DNSx
- TLSx
- Vulnx
- URLFinder
- любые другие репозитории, явно помеченные как bounty.
- Проекты должны быть публично доступны
- Проблемы или задачи, подходящие для вознаграждений, будут явно помечены (например,
bounty)
Проекты вне области действия
- Сторонние зависимости
- Форки или неофициальные репозитории
Кто может участвовать
- Участвовать может любой человек в мире
- Участники должны иметь законное право получать вознаграждения
- Сотрудники ProjectDiscovery и основные мейнтейнеры могут вносить вклад, но не имеют права на денежные вознаграждения
Программа является открытой, инклюзивной и глобальной.
Подходящий вклад
Только работа, явно отмеченная или одобренная, считается подходящей.
Подходит:
- Исправления ошибок для подтверждённых проблем
- Улучшения производительности
- Реализация функций (по запросу мейнтейнеров)
- Улучшения документации или тестирования со значимым эффектом
- Улучшения инструментов и инфраструктуры
Не подходит:
- Неодобренные или незапрошенные функции
- Дублирующиеся заявки
- Тривиальные или низкокачественные изменения
- Известные или уже сообщённые проблемы безопасности
- Любое неэтичное, мошенническое или оскорбительное поведение
Структура вознаграждений
Денежные вознаграждения
- Фиксированные или переменные вознаграждения в зависимости от влияния
- Суммы указываются заранее или чётко оговариваются
Неденежные вознаграждения
- Публичное признание (в примечаниях к релизам)
- Мерч ProjectDiscovery
Как участвовать
- Найдите issue с меткой
bounty
- Объявите о намерении, оставив комментарий в issue
- Работайте открыто, следуя правилам внесения вклада
- 1 активное issue на одного участника одновременно
- Завершите работу в течение 2 недель после взятия задачи
- Отправьте PR, явно связанный с этим issue
- Учтите замечания ревью
- Дождитесь, пока PR будет принят
- Получите вознаграждение по предоставленным инструкциям
Первое полное и качественное решение получает вознаграждение.
Ревью и оценка
Все заявки рассматриваются мейнтейнерами ProjectDiscovery.
Критерии оценки:
- Корректность и полнота
- Качество кода и тесты
- Соответствие стандартам проекта
- Соответствие объёму вознаграждения
Безопасность и ответственное раскрытие уязвимостей
- Никогда не раскрывайте уязвимости публично
- Сообщайте о проблемах безопасности конфиденциально через [email protected]
- Соблюдайте сроки скоординированного раскрытия
- Никакой эксплуатации, доступа к данным или нарушения работы сервисов
Выплаты и юридические аспекты
- Выплаты обычно обрабатываются в разумные сроки после одобрения
- Участники несут ответственность за налоги и соблюдение законодательства
- Вклад распространяется под действующей open-source лицензией проекта
- Трудовые или подрядные отношения не создаются
Кодекс поведения
Все участники должны:
- Действовать этично и уважительно
- Избегать домогательств, спама или манипуляций
- Уважать решения мейнтейнеров
- Вести обсуждения прозрачно и публично
Нарушения могут привести к дисквалификации или блокировке.
Изменения программы
ProjectDiscovery может изменить или завершить программу в любое время.
- Изменения будут объявляться публично
- Принятая работа, находящаяся в процессе, будет по возможности учтена
Контакты
Почему это важно
Безопасность должна быть демократизирована.
Эта программа существует, чтобы:
- Демократизировать безопасность; создать более здоровую и доступную экосистему безопасности
- Расширять возможности независимых исследователей
- Вознаграждать реальное влияние
- Укреплять инструментарий безопасности с открытым исходным кодом.
Если вы верите в безопасность открытого кода для всех, мы приветствуем вас.
Хорошего хакинга!