2022 年,我们通过 HackerOne 启动了一个私有漏洞赏金计划。在过去的几年里,我们与 HackerOne 的 VIP 计划合作,完善了我们的流程、目标和范围,引入了数千名最优秀的研究人员,并加强了整个平台的安全性。
我们将这些经验转化为多个公开赏金计划:
今天,我们将私有和开源赏金计划合并为一个单一的公开 Vercel 漏洞赏金计划。
复制标题链接为什么是现在
AI 从根本上改变了漏洞赏金计划的性质,呈指数级增加了报告数量,无论有效还是无效。一些公司正在通过转向私有计划来应对。
在 Vercel,我们发现公开报告仍然能揭示真实、有价值的发现。AI 使更广泛的研究人员能够发现漏洞,我们相信应根据报告本身的价值来评估它们,因此将整个计划公开是合乎逻辑的选择。
为了准备公开发布,我们的安全工程团队简化了流程,并构建了工具来过滤噪音并加速修复。我们改进了从分类报告到发布和验证修复的每一个步骤。
我们的团队和流程已经通过我们的私有计划和最近几个大型公开计划得到了实战检验。我们准备好向公众开放一个全面的计划,并让最优秀的研究人员负责任地探索平台的每一个部分。
复制标题链接涵盖范围
Vercel 平台上的所有产品以及我们的开源项目现在都是我们统一公开计划的一部分。请阅读 HackerOne 上的范围页面以了解涵盖内容的完整细节。
合并对我们的流程来说是合理的,但我们也收到了研究社区的反馈,称多个计划使披露变得混乱,因为有多个地方可以提交报告。单一计划简化了跨平台和开源项目的报告流程。
我们开源项目中的新发现应报告给主要的 Vercel 计划,但如果您已经向之前的开源计划提交了内容,则无需复制过来。我们仍会审查通过该计划提交的每一份报告。
复制标题链接如何参与
如果您是安全研究人员,请访问我们的 HackerOne 计划页面了解详情、赏金和指南。
要提交报告,请通过 HackerOne 提交您的发现,并附上清晰的复现步骤。我们的安全团队会审查每一份提交,并通过披露流程与研究人员合作。我们致力于快速响应和透明沟通。
我们感谢那些花时间深入研究我们的代码并负责任地报告问题的研究人员。我们还要感谢所有一直在我们私有计划中工作的研究人员。你们为这个公开计划奠定了基础,对你们来说一切都不会改变。我们期待你们未来的提交。
了解更多关于 Vercel 安全的信息。
复制标题链接加入我们的安全团队
如果这类工作让你感到兴奋,我们正在招聘。申请加入 Vercel 安全团队。
