> For the complete documentation index, see [llms.txt](https://yubit.gitbook.io/yubit/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://yubit.gitbook.io/yubit/de/weitere-hilfe/yubit-bug-bounty-programm.md).

# YUBIT Bug-Bounty-Programm

Wir freuen uns, den Start des **YUBIT Bug-Bounty-Programms** und ermutigen Sicherheitsforscher und Community-Mitglieder herzlich, sich durch das Melden von Schwachstellen zu beteiligen.

📩 Bitte senden Sie Bug-Reports an: **<bd@yubit.com>**\
Unser Sicherheitsteam wird die Einsendungen umgehend prüfen und validieren und Sie nach der Bestätigung kontaktieren.\
Ihr Beitrag zur Sicherheit wird sehr geschätzt!

***

### 1. Web Bug Bounty

**Testumfang:**

* [www.yubit.com](https://www.yubit.com)

**Prämienbereich:**

* Niedriges Risiko: **$50 – $100**
* Mittleres Risiko: **$100 – $500**
* Hohes Risiko: **$500 – $1,000**
* Kritisch: **$1,000 – $5,000**

***

### 2. Definitionen der Schweregrade von Web-Schwachstellen

#### (1) Kritische Schwachstellen

Betreffen zentrale Geschäftssysteme (Steuerungssysteme, Domänencontroller, Verteilungssysteme, Bastion Hosts usw.) und können schwere Schäden verursachen.\
**Mögliche Folgen:**

* Unbefugte Kontrolle von Geschäftssystemen
* Zugriff auf Admin-Rechte der Kernsysteme
* Vollständige Kontrolle über die Kerninfrastruktur\
  **Beispiele:**
* Kontrolle über mehrere Geräte im internen Netzwerk
* Zugriff auf Super-Admin-Rechte im Backend, was zu erheblichen Datenlecks führt
* Ausnutzung von Overflow- oder Race-Condition-Schwachstellen in Smart Contracts

#### (2) Schwachstellen mit hohem Risiko

* Rechteausweitung (GetShell, Befehlsausführung)
* SQL-Injection
* Umgehung der Authentifizierung, schwache Passwörter, SSRF, Offenlegung sensibler Daten
* Beliebiges Lesen von Dateien / XXE
* Unbefugte Transaktionen oder Umgehung der Zahlungslogik
* Schwerwiegende Logikfehler (z. B. Anmeldung als beliebiger Benutzer, Massen-Resets von Passwörtern)
* Gespeichertes XSS (weite Wirkung)
* Großangelegter Quellcode-Leak
* Fehlkonfigurationen von Berechtigungen in Smart Contracts

#### (3) Schwachstellen mit mittlerem Risiko

* Probleme, die Benutzerinteraktion erfordern (z. B. gespeichertes XSS, CSRF)
* Horizontale/seitliche Umgehung der Autorisierung
* Denial of Service (DoS)
* CAPTCHA-Schwachstellen, die Brute-Force-Angriffe ermöglichen
* Lokales Leaken sensibler Schlüssel

#### (4) Schwachstellen mit geringem Risiko

* Lokaler DoS (Absturz des Clients)
* Geringfügige Informationspreisgabe (Path Traversal, Verzeichnisauflistung)
* Reflected/DOM XSS
* Einfaches CSRF
* Probleme mit URL-Weiterleitungen
* SMS-/E-Mail-Spam (systemseitig begrenzt)
* Sonstige geringfügige oder nicht nachgewiesene Probleme

***

### 3. Nicht akzeptierte Schwachstellen

* E-Mail-Spoofing
* Benutzeraufzählung
* Self-XSS / HTML-Injektion
* Fehlendes CSP / SRI
* Nicht sensibles CSRF
* Android-Konfigurationsprobleme (z. B., `android:allowBackup="true"`)
* Reine Performance-Probleme (z. B. langsames Rendern von Bildern)
* Offenlegung der Version von Drittanbieter-Komponenten (z. B. Nginx-Version)
* Funktionale Fehler ohne Sicherheitsrelevanz
* Social Engineering gegen YUBIT-Mitarbeiter

***

### 4. Definitionen von Smart-Contract-Schwachstellen

#### (1) Kritisch

* Manipulation von Governance-Abstimmungen
* Direkter Diebstahl von Nutzergeldern (ohne nicht beanspruchte Belohnungen)
* Dauerhafte Sperrung von Geldern
* Ausnutzung von Miner Extractable Value (MEV)
* Zahlungsunfähigkeit des Protokolls

#### (2) Hohes Risiko

* Diebstahl oder Sperrung nicht beanspruchter Belohnungen/Tantiemen
* Vorübergehende Sperrung von Geldern

#### (3) Mittleres Risiko

* Vertragsstopp aufgrund von Token-Erschöpfung
* Ausnutzung von Netzwerküberlastung zum Profit
* Gas-Diebstahl oder erzwungene übermäßige Gas-Nutzung
* Störende, nicht profitorientierte Sabotage

#### (4) Geringes Risiko

* Kein direkter Geldverlust, aber Schädigung von Vertrauen/Verpflichtungen
* Informationsrisiken (Oracle-Fehler, Governance-Angriffe, Liquiditätsrisiken, Sybil-Angriffe usw.)
* Best-Practice-Empfehlungen

***

### 5. Verbotene Aktivitäten

* Social-Engineering- oder Phishing-Angriffe
* Öffentliche Offenlegung oder Verbreitung von Details zu Schwachstellen
* Zerstörerische Tests (nur Proof of Concept ist erlaubt)
* Unbefugtes Scannen in großem Umfang
* Manipulation von Webseiten, Popup-Flut, Cookie-Diebstahl oder intrusive Payloads
* Jeglicher nicht gemeldeter Schaden während des Testens

⚠️ Ein Verstoß gegen die Regeln kann zu **rechtlichen Konsequenzen führen**.

***

### 6. Abschließende Anmerkung

Vielen Dank, dass Sie zur Sicherheit der YUBIT-Plattform beitragen.\
Gemeinsam können wir ein **sichereres und transparenteres Krypto-Ökosystem aufbauen**.
