[299x213]В интернете каждый день появляются новые угрозы. Единственный способ защитить пользователей своего продукта — постоянно поддерживать безопасность на высоком уровне. Команда Яндекс.Браузера предлагает вам внести свой вклад в эту задачу и объявляет конкурс «Месяц поиска уязвимостей в Яндексе — 2015». До 20 ноября 2015 года любой желающий может попытаться найти уязвимость в Браузере и сообщить о ней Яндексу. Самых активных участников ждёт денежное вознаграждение. Смотрите Правила участия в конкурсе.
Что такое уязвимость
Уязвимость — технический недостаток, с помощью которого можно нарушить целостность или конфиденциальность пользовательской информации, а также изменить права доступа к ней. Уязвимости нужно искать только в стабильной версии Яндекс.Браузера не ниже 15.10 (не в бета-версии) для операционных систем Windows и OS X. Уязвимости, доступные в публичных источниках информации (в том числе в интернете), на конкурс не принимаются.
Что нужно искать
Уязвимости, которые учитываются в конкурсе, различаются по степени критичности. Таких степеней пять: от P1 (наивысшая степень) до P5 (наименьшая
Призы: 1 место — 500 000 рублей 2 место — 300 000 рублей 3 место — 150 000 рублей
Суммы указаны с учётом НДФЛ.
Как сообщать об уязвимостях
Отправлять находки на конкурс нужно через специальную форму — https://yandex.ru/bugbounty/report/
Сроки и результаты Сообщения принимаются с 26 октября 2015 года по 20 ноября 2015 года, до 23:59 по московскому времени. Конкурсная комиссия оценит результаты участников в баллах и определит трёх победителей, приславших самые опасные и интересные уязвимости. Победители будут объявлены 26 ноября 2015 года на конференции ZeroNights — 2015 и в блоге Яндекс.Браузера.
Призёры, которые будут на конференции, также получат сувениры Яндекса.
Ограничения и политика ответственного разглашения
Просьба не рассказывать о найденных уязвимостях в течение 30 дней после отправки сообщения на конкурс. Также, пожалуйста, не размещайте код обнаруженной уязвимости на публичных ресурсах, чтобы информация не попала к третьим лицам. Для тестирования и демонстрации уязвимостей можно использовать только свою учётную запись. Взламывать чужие ни в коем случае нельзя. Это обязательные правила. Если вы их нарушите, то не сможете участвовать в конкурсе.
Положение конкурса доступно по адресу
download.cdn.yandex.net/browser/ZN/legal.pdf