● SEC / OPS — افشای مسئولانه
باگ بانتی تله لایو
باگ پیدا کردی؟ عالیه. تیکت بزن تا بررسی کنیم. اگر آسیبپذیری امنیتی جدی دیدی، تماس بگیر و کد ۴ را بگو.
ارسال گزارش (تیکت)
مشکل فنی، UI، حساب کاربری یا محتوا — فرم زیر را پر کن.
گزارشهای دقیق با PoC و مراحل بازتولید سریعتر بررسی میشوند. ممنون که به امنیت تله لایو کمک میکنی.
قلمرو (Scope)
telelivee.ir
وبسایت اصلی، داشبورد، پخش زنده، چت، پرداخت و حساب کاربری.
API و سرویسهای realtime
مسیرهای /api/* و سرویسهای رسمی تله لایو روی همین دامنه.
WebSocket / Socket.IO
اتصال realtime چت و رویدادهای لایو روی telesocket.liara.run (Socket.IO).
خارج از قلمرو
حملهٔ DoS، فیشینگ، مهندسی اجتماعی، اسکن خودکار بدون PoC، third-party، و زیردامنههای غیررسمی.
شدت آسیب (راهنما)
اجرای کد از راه دور، دسترسی گسترده به دادهٔ حساس همهٔ کاربران، SQLi/ RCE.
دسترسی غیرمجاز به حساب کاربر، IDOR حساس، SSRF با اثر بالا، XSS ذخیرهشده با ارتقای دسترسی.
CSRF با تغییر وضعیت، XSS reflected، افشای اطلاعات محدود.
مشکلات پیکربندی جزئی بدون اکسپلویت مستقیم، open redirect GET.
جوایز باگبانتی
بعد از تأیید و رفع باگ، تیم میتواند یکی از جوایز زیر را اعطا کند. بج و اچیومنت باگریپورتر با Resolve خودکار داده میشود.
جوایز پس از بررسی دستی اعطا میشوند؛ گزارشهای تکراری یا خارج از قلمرو مشمول جایزه نیستند.
شکارچیان باگ
از کسانی که باگ گزارش کردند و به بهتر شدن تله لایو کمک کردند ممنونیم.
قوانین و محدودیتها
- 01دادهٔ کاربران را دانلود، تغییر یا حذف نکنید.
- 02حملهٔ DoS/DDoS، brute force و spam ممنوع است.
- 03گزارش را قبل از رفع عمومی منتشر نکنید.
- 04هر گزارش یک آسیب — گزارشهای تکراری ادغام میشوند.
- 05فقط روی داراییهای خودتان یا با رضایت صاحب کانال تست کنید.
- 06اسکنر خودکار بدون سناریوی حمله و PoC، خارج از برنامه است.