> For the complete documentation index, see [llms.txt](https://yubit.gitbook.io/yubit/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://yubit.gitbook.io/yubit/de/weitere-hilfe/yubit-bug-bounty-programm.md).

# YUBIT-Bug-Bounty-Programm

Wir freuen uns, die Einführung des **YUBIT Bug-Bounty-Programms** anzukündigen und ermutigen Sicherheitsforscher und Community-Mitglieder herzlich zur Teilnahme, indem sie Schwachstellen melden.

📩 Bitte senden Sie Bug-Reports an: **<bd@yubit.com>**\
Unser Sicherheitsteam wird die Einsendungen umgehend prüfen und validieren und Sie nach der Bestätigung kontaktieren.\
Ihre Beiträge zur Sicherheit werden sehr geschätzt!

***

### 1. Web-Bug-Bounty

**Testumfang:**

* [www.yubit.com](https://www.yubit.com)

**Belohnungsspanne:**

* Geringes Risiko: **50 $ – 100 $**
* Mittleres Risiko: **100 $ – 500 $**
* Hohes Risiko: **500 $ – 1.000 $**
* Kritisch: **1.000 $ – 5.000 $**

***

### 2. Definitionen der Schweregrade von Web-Schwachstellen

#### (1) Kritische Schwachstellen

Betreffen zentrale Geschäftssysteme (Steuerungssysteme, Domain-Controller, Verteilungssysteme, Bastion Hosts usw.) und können schwere Schäden verursachen.\
**Mögliche Auswirkungen:**

* Unbefugte Kontrolle über Geschäftssysteme
* Zugriff auf Admin-Rechte zentraler Systeme
* Vollständige Kontrolle über die zentrale Infrastruktur\
  **Beispiele:**
* Kontrolle über mehrere Geräte im internen Netzwerk
* Zugriff auf Super-Admin-Rechte im Backend, was zu erheblichen Datenlecks führt
* Ausnutzung von Überläufen oder Race Conditions in Smart Contracts

#### (2) Schwachstellen mit hohem Risiko

* Privilegieneskalation (GetShell, Befehlsausführung)
* SQL-Injection
* Umgehung der Authentifizierung, schwache Passwörter, SSRF, Offenlegung sensibler Daten
* Beliebiges Lesen von Dateien / XXE
* Unbefugte Transaktionen oder Umgehung der Zahlungslogik
* Schwerwiegende Logikfehler (z. B. Anmeldung als beliebiger Nutzer, massenhafte Passwort-Resets)
* Gespeichertes XSS (weite Auswirkungen)
* Großflächiges Leaken von Quellcode
* Fehlkonfigurationen von Smart-Contract-Berechtigungen

#### (3) Schwachstellen mit mittlerem Risiko

* Probleme, die Benutzerinteraktion erfordern (z. B. gespeichertes XSS, CSRF)
* Horizontale/parallele Umgehung der Autorisierung
* Denial of Service (DoS)
* CAPTCHA-Schwachstellen, die Brute-Force-Angriffe ermöglichen
* Leckage lokaler sensibler Schlüssel

#### (4) Schwachstellen mit geringem Risiko

* Lokaler DoS (Absturz des Clients)
* Geringfügige Offenlegung von Informationen (Pfad-Traversal, Verzeichnisauflistung)
* Reflektiertes/DOM-XSS
* Einfaches CSRF
* Probleme mit URL-Weiterleitungen
* SMS-/E-Mail-Spam (systemseitig begrenzt)
* Andere geringfügige oder nicht nachgewiesene Probleme

***

### 3. Nicht akzeptierte Schwachstellen

* E-Mail-Spoofing
* Aufzählung von Benutzern
* Self-XSS / HTML-Injection
* Fehlendes CSP / SRI
* Nicht sensible CSRF
* Android-Konfigurationsprobleme (z. B., `android:allowBackup="true"`)
* Nur leistungsbezogene Probleme (z. B. langsame Bilddarstellung)
* Offenlegung der Version von Drittanbieter-Komponenten (z. B. Nginx-Version)
* Funktionale Fehler ohne Sicherheitsbezug
* Social Engineering gegen Mitarbeiter von YUBIT

***

### 4. Definitionen von Schwachstellen in Smart Contracts

#### (1) Kritisch

* Manipulation der Governance-Abstimmung
* Direkter Diebstahl von Geldern der Nutzer (ausgenommen nicht eingeforderte Belohnungen)
* Dauerhafte Sperrung von Geldern
* Ausnutzung von Miner Extractable Value (MEV)
* Insolvenz des Protokolls

#### (2) Hohes Risiko

* Diebstahl oder Sperrung nicht eingeforderter Belohnungen/Royalties
* Vorübergehende Sperrung von Geldern

#### (3) Mittleres Risiko

* Vertragsstopp aufgrund von Token-Erschöpfung
* Ausnutzung von Netzüberlastung zu Profitzwecken
* Gas-Diebstahl oder erzwungene übermäßige Gas-Nutzung
* Störende, nicht profitorientierte Sabotage

#### (4) Geringes Risiko

* Kein direkter Geldverlust, aber Schaden an Vertrauen/Verbindlichkeiten
* Informationsrisiken (Oracle-Fehler, Governance-Angriffe, Liquiditätsrisiken, Sybil-Angriffe usw.)
* Best-Practice-Empfehlungen

***

### 5. Verbotene Aktivitäten

* Social Engineering oder Phishing-Angriffe
* Öffentliche Offenlegung oder Verbreitung von Details zur Schwachstelle
* Destruktive Tests (nur Proof of Concept ist erlaubt)
* Unbefugtes Scannen in großem Umfang
* Änderung von Webseiten, Pop-up-Fluten, Cookie-Diebstahl oder aufdringliche Payloads
* Jeglicher nicht gemeldeter Schaden während der Tests

⚠️ Die Nichtbeachtung der Regeln kann zu **rechtlichen Konsequenzen**.

***

### 6. Abschließender Hinweis

Vielen Dank für Ihren Beitrag zur Sicherheit der YUBIT-Plattform.\
Gemeinsam können wir ein **sichereres und transparenteres Krypto-Ökosystem aufbauen**.
