Malwarebytes Lignes directrices du programme de divulgation responsable

Divulgation responsable vs non responsable

D'après notre expérience, (a) la divulgation publique d'un code d'exploitation de preuve de concept, (b) la communication de détails superflus pour faire passer le message ou (c) la publication d'informations sur une vulnérabilité avant la disponibilité d'un correctif constituent une divulgation irresponsable qui fait plus de mal que de bien, car elle attire inutilement l'attention sur un problème de sécurité. Par conséquent, Malwarebytes Le programme CVD n'accordera de primes aux journalistes de bogues qu'en respectant les directives de divulgation responsable.

Que signifie le terme « Bug Bounty » ?

Malwarebytes offre des primes en espèces pour les bugs les plus intéressants. Le montant attribué dépend de la gravité du bug et de son exploitabilité. Cependant, Malwarebytes se réserve le droit d'augmenter ce montant au cas par cas. De plus, les CVE sont attribuées et répertoriées sur malwarebytes .

Quelles sont les obligations de confidentialité que j'assume en soumettant une candidature ?

Si vous nous soumettez une proposition pour ce programme, vous acceptez de ne jamais divulguer à aucune autre entité le code d'exploitation fonctionnel (y compris les fichiers binaires de ce code) relatif à la vulnérabilité concernée, jusqu'à ce que la correction soit validée, sauf Malwarebytes Cela ne vous empêche pas de rendre ce code accessible au public ou d'être légalement tenu de le divulguer. Vous pouvez néanmoins discuter de la vulnérabilité ou montrer les effets de l'exploitation du code.

Quels types de vulnérabilités le programme CVD accepte-t-il ?

Veuillez suivre les directives du programme HackerOne .

Dernière modification : 13 août 2025