Программа поиска уязвимостей

Редакция от 29.07.2026

Этот раздел задаёт правила, по которым исследователь может проверить сервисы еСимка, сообщить об уязвимости и получить вознаграждение.

Правила описывают область проверки, ограничения, требования к отчёту, порядок рассмотрения и условия выплаты.

1. Общие положения

Команда еСимка принимает отчёты об уязвимостях, которые могут повлиять на безопасность пользователей, данных, платежей или инфраструктуры сервиса.

Участвовать могут независимые исследователи, команды исследователей и представители организаций, если они соблюдают закон и правила этой программы.

Вознаграждение получает первый исследователь, который сообщил о неизвестной ранее валидной уязвимости и прислал данные для её воспроизведения.

2. Область проверки

Вы можете проверять только эти активы еСимка:

  • сайт и кабинет на домене esimka.ru;
  • сайт и кабинет на домене esimka.io;
  • API на домене api.esimka.ru;
  • webapp на домене webapp.esimka.io;
  • Telegram-бот @esimka;
  • мобильные приложения еСимка в App Store и Google Play, опубликованные от имени еСимка или Kolofi LLC.

Для eSIM-сервиса приоритетны уязвимости, которые затрагивают:

  • доступ к чужим заказам, ICCID, QR-кодам и eSIM-профилям;
  • биллинг, оплату, баланс, возвраты и повторную выдачу профиля;
  • активацию eSIM, доставку профиля и связь кабинета, API, Telegram-бота и мобильных приложений.

Если домена, приложения или сервиса нет в списке, не проверяйте его без письменного разрешения команды еСимка.

3. Что не входит в программу

Мы не принимаем в рамках программы такие проверки и отчёты:

  • инфраструктура партнёров, операторов связи и поставщиков eSIM-профилей;
  • платёжные шлюзы, банковские интерфейсы и сервисы третьих сторон;
  • DDoS/DoS, стресс-тесты и нагрузочные проверки без письменного согласования;
  • спам, массовые рассылки, фишинг и социальная инженерия сотрудников, подрядчиков или пользователей;
  • физический доступ к офисам, устройствам, SIM/eSIM-профилям или инфраструктуре;
  • self-XSS и сценарии, где пользователь может навредить только себе;
  • отсутствие SPF, DKIM, DMARC или защитных HTTP-заголовков без сценария эксплуатации и понятного вреда;
  • результаты автоматических сканеров без проверочного примера и оценки вреда;
  • уязвимости в сторонних SaaS и сторонних продуктах, которые не затрагивают данные и инфраструктуру еСимки;
  • уязвимости, которые проявляются только в устаревших браузерах или ОС без поддержки;
  • clickjacking, tabnabbing, ошибки CORS и CSP без доказанного влияния на безопасность;
  • отсутствие ограничения частоты запросов без доказанного влияния на безопасность;
  • раскрытие IP-адресов, открытых портов, версий ПО, DNS-записей или другой нечувствительной технической информации без эксплуатации;
  • уязвимости мобильных устройств, которые требуют root-доступа, jailbreak или физического доступа к устройству.

4. Правила безопасного исследования

Проверяйте только свои аккаунты, заказы, устройства и eSIM-профили. Не пытайтесь получить доступ к данным других пользователей.

Если вы случайно увидели чужие данные, прекратите проверку, не сохраняйте данные и напишите нам.

Не меняйте, не удаляйте и не повреждайте данные, настройки, заказы, балансы, eSIM-профили или инфраструктуру сервиса.

Не выполняйте действия, которые могут ухудшить работу сайта, платежей, поддержки, Telegram-бота или мобильных приложений.

При автоматизированных проверках не превышайте 10 запросов в секунду и прекращайте тест, если сервис отвечает ошибками или замедляется.

Используйте минимальный проверочный пример. Для RCE, SQLi, SSRF, LFI/SSTI и похожих уязвимостей подтвердите проблему безопасным способом, без извлечения секретов и вреда для системы.

Публикуйте детали уязвимости только после исправления и согласования с командой еСимка. Базовый срок согласованного раскрытия составляет 90 дней.

5. Критичность и вознаграждение

Команда еСимка оценивает отчёт по CVSS, возможному ущербу, сложности атаки и влиянию на пользователей, данные, платежи и инфраструктуру. Итоговый уровень критичности может быть повышен или понижен после проверки.

Примерные диапазоны вознаграждений:

  • критическая: 150 000 — 300 000 ₽;
  • высокая: 50 000 — 150 000 ₽;
  • средняя: 10 000 — 50 000 ₽;
  • низкая: 3 500 — 10 000 ₽.

Точная сумма зависит от конкретного случая, вклада исследователя, качества отчёта и полноты проверочного примера.

Менее серьёзные проблемы без существенного влияния на безопасность могут быть вознаграждены по усмотрению команды.

За дубликат отчёта выплата не производится. Приоритет получает первый полноценный отчёт с данными, по которым команда может воспроизвести проблему.

6. Что должно быть в отчёте

Включите в отчёт данные, по которым команда сможет проверить уязвимость:

  • краткое описание проблемы и затронутого компонента;
  • шаги для воспроизведения;
  • проверочный пример (PoC): код, HTTP-запросы, скриншоты, видео или логи;
  • оценку возможного вреда для пользователей, данных, платежей или инфраструктуры;
  • окружение: URL, браузер, устройство, версия приложения или другие важные детали;
  • контакт для связи и предпочтительный язык общения: русский или английский;
  • рекомендации по исправлению, если вы хотите их добавить.

Не добавляйте в отчёт чужие персональные данные, секреты, токены, приватные ключи или полные выгрузки данных. Если такие данные попали в проверочный пример случайно, сократите их и отдельно отметьте это в отчёте.

7. Процесс и сроки

Мы подтверждаем получение отчёта в течение 3 рабочих дней.

Мы рассматриваем отчёт и сообщаем результат проверки в течение 14 рабочих дней. В сложных случаях команда может запросить дополнительные сведения.

После подтверждения уязвимости мы сообщаем исследователю статус исправления и ориентировочные сроки. Команда выплачивает вознаграждение после исправления или снижения риска, если стороны не договорились иначе.

Мы можем отклонить отчёт, если команда не воспроизвела проблему, не увидела практического вреда, уже получила такой отчёт раньше или проверка вышла за рамки программы.

Если исправление требует больше 90 дней, команда согласует с исследователем новый срок раскрытия.

8. Правовая оговорка

Если исследователь соблюдает правила программы, действует в пределах разрешённых активов, не извлекает чужие данные и не ухудшает работу сервиса, еСимка не инициирует заявление или иск из-за такой проверки.

Эта оговорка не защищает действия, которые нарушают правила программы, закон, права третьих лиц, конфиденциальность пользователей или доступность сервиса.

Исследователь не должен требовать выплату угрозами, разглашать сведения об уязвимости до согласованного срока или использовать найденную проблему за пределами проверки.

9. Контакты

Отчёты об уязвимостях отправляйте на security@esimka.ru с темой письма «Поиск уязвимостей». Этот адрес используется для доменов esimka.ru и esimka.io.

Машиночитаемый контакт безопасности опубликован по адресу /.well-known/security.txt.

Для обычных вопросов поддержки, заказов и возвратов используйте sup@esimka.ru или Telegram-бот @esimka. Не отправляйте отчёты об уязвимостях в общий канал поддержки.