entries: 25 platforms: 3 target: in-scope

برنامه‌ها و پلتفرم‌های باگ بانتی ایرانی

فهرست برنامه‌های باگ‌بانتی ایران با لوگوی رسمی، پاداش اعلام‌شده و لینک منبع. جست‌وجو کنید و شرایط برنامه مناسب خود را ببینید.

pihunter ~
رادار شناسایی آسیب‌پذیری
INTRO

باگ‌بانتی چیست؟

در باگ‌بانتی، کسب‌وکارها در محدوده‌ای مشخص به شکارچیان امنیتی اجازه می‌دهند سامانه‌هایشان را آزمایش کنند و در ازای هر آسیب‌پذیری معتبر، پاداش می‌پردازند. بسیاری از مجموعه‌ها از باگ‌بانتی به‌عنوان لایه‌ای پیوسته، در کنار تست نفوذ دوره‌ای، برای افزایش امنیت استفاده می‌کنند.

IRAN BUG BOUNTY

برنامه مناسب را پیدا کنید

پاداش و شرایط هر برنامه؛ آخرین بررسی:

۲۵ سرویس و مجموعه۳ پلتفرم ایرانی

واحد هر پاداش کنار آن نوشته شده است؛ تبدیل ریال به تومان در توضیح کارت مشخص است. زمان نامشخص با «اعلام نشده» نمایش داده می‌شود.

۲۵ مورد

لوگوی دیوار

دیوار

سقف اعلام‌شده۱٫۵ میلیارد تومان
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط دیوار
لوگوی ابر آروان

ابر آروان

سقف اعلام‌شده۱ میلیارد تومان
زمان بررسی
۵ روز
زمان واریز
۱۰ روز

طبق شرایط هدف در راورو؛ زمان‌ها همان واحد اعلام‌شده پلتفرم هستند.

منبع و شرایط ابر آروان
لوگوی رمزینکس

رمزینکس

سقف اعلام‌شده۱ میلیارد تومان
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط رمزینکس
لوگوی طلاین

طلاین

سقف اعلام‌شده۱ میلیارد تومان
زمان بررسی
۷ تا ۱۴ روز کاری
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط طلاین
لوگوی اوکی ایکس‌چنج

اوکی ایکس‌چنج

سقف اعلام‌شده۶۰۰ میلیون تومان
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط اوکی ایکس‌چنج
لوگوی لیارا

لیارا

سقف اعلام‌شده۵۰۰ میلیون تومان
زمان بررسی
پاسخ اولیه کمتر از ۷۲ ساعت
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط لیارا
لوگوی نوبیتکس

نوبیتکس

پاداش سطح حیاتی۵۰۰ میلیون تومان و بیشتر
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

برای سطح Vital مبلغ ۵۰۰ میلیون تومان و بیشتر اعلام شده؛ سقف ثابت نیست.

منبع و شرایط نوبیتکس
لوگوی اسنپ تاکسی

اسنپ تاکسی

سقف سطح حیاتی۳۰۰ میلیون تومان
زمان بررسی
۷ تا ۱۴ روز کاری
زمان واریز
اعلام نشده

در برنامه مشترک گروه اسنپ؛ سقف ۳۰۰ میلیون تومان مربوط به سطح Vital است.

منبع و شرایط اسنپ تاکسی
لوگوی اسنپ‌فود

اسنپ‌فود

سقف سطح حیاتی۳۰۰ میلیون تومان
زمان بررسی
۷ تا ۱۴ روز کاری
زمان واریز
اعلام نشده

اسنپ‌فود صریحاً در محدوده برنامه مشترک گروه اسنپ است؛ سقف ۳۰۰ میلیون تومان مربوط به سطح Vital است.

منبع و شرایط اسنپ‌فود
لوگوی او ام پی فینکس

او ام پی فینکس

سقف اعلام‌شده۳۰۰ میلیون تومان
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط او ام پی فینکس
لوگوی آیان / قبضینو

آیان / قبضینو

سقف اعلام‌شده۲۲۵ میلیون تومان
زمان بررسی
تا ۱۵ روز کاری
زمان واریز
تا ۵ روز کاری پس از تأیید

شامل قبضینو، پیشخوان۲۴ و خلافی؛ مبلغ رسمی ۲٬۲۵۰٬۰۰۰٬۰۰۰ ریال، معادل ۲۲۵ میلیون تومان است.

منبع و شرایط آیان / قبضینو
لوگوی اکوتراست

اکوتراست

سقف اعلام‌شده۱۲۰ میلیون تومان
زمان بررسی
اعلام نشده
زمان واریز
پس از تأیید و رفع مشکل

برنامه عمومی با پاداش برای سطوح اطلاعاتی تا بحرانی.

منبع و شرایط اکوتراست
لوگوی تپسی

تپسی

سقف اعلام‌شده۱۲۰ میلیون تومان
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط تپسی
لوگوی باسلام

باسلام

سقف اعلام‌شده۹۰ میلیون تومان
زمان بررسی
پاسخ اولیه تا ۷۲ ساعت
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط باسلام
لوگوی بیت برگ

بیت برگ

سقف اعلام‌شده۸۰ میلیون تومان
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط بیت برگ
لوگوی کیف پول من

کیف پول من

پاداش تقریبی سطح بحرانیحدود ۸۰ میلیون تومان
زمان بررسی
بحرانی: ۲۴ ساعت؛ سایر سطوح: ۱ تا ۱۴ روز
زمان واریز
اعلام نشده

مبلغ تقریبی اعلام‌شده است؛ شدت آسیب‌پذیری، نوآوری و کیفیت گزارش در پاداش مؤثرند.

منبع و شرایط کیف پول من
لوگوی راورو

راورو

سقف اعلام‌شده۵۰ میلیون تومان
زمان بررسی
۳ روز
زمان واریز
۱۰ روز

طبق شرایط هدف در راورو؛ زمان‌ها همان واحد اعلام‌شده پلتفرم هستند.

منبع و شرایط راورو
لوگوی نیک‌پرداخت / نیک‌اندیش

نیک‌پرداخت / نیک‌اندیش

سقف اعلام‌شده۵۰ میلیون تومان
زمان بررسی
۱۰ روز
زمان واریز
۱۵ روز

طبق شرایط هدف در راورو؛ زمان‌ها همان واحد اعلام‌شده پلتفرم هستند.

منبع و شرایط نیک‌پرداخت / نیک‌اندیش
لوگوی زرین‌پال

زرین‌پال

سقف اعلام‌شده۳۰ میلیون تومان
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط زرین‌پال
لوگوی SMS.ir / ایده‌پردازان

SMS.ir / ایده‌پردازان

سقف اعلام‌شده۲۰ میلیون تومان
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

جدول پاداش: کم ۱، متوسط ۳، مهم ۸ و بحرانی تا ۲۰ میلیون تومان.

منبع و شرایط SMS.ir / ایده‌پردازان
لوگوی ازکی

ازکی

سقف اعلام‌شده۱۰ میلیون تومان
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

مبلغ نهایی تابع شدت آسیب‌پذیری و محدوده مجاز برنامه است.

منبع و شرایط ازکی
لوگوی گلدیکا

گلدیکا

سقف اعلام‌شده۱۰ میلیون تومان
زمان بررسی
۷ تا ۱۴ روز کاری
زمان واریز
اعلام نشده

سقف منبع رسمی ۱۰۰٬۰۰۰٬۰۰۰ ریال است؛ معادل ۱۰ میلیون تومان.

منبع و شرایط گلدیکا
لوگوی بیت ۲۴

بیت ۲۴

سقف اعلام‌شدهمبلغ ثابت اعلام نشده
زمان بررسی
بررسی تا ۱۰ روز کاری
زمان واریز
تا ۱۴ روز کاری پس از تأیید

دریافت یا رد اولیه تا یک روز کاری؛ ارقام جدول شکارچیان، سقف جایزه نیستند.

منبع و شرایط بیت ۲۴
لوگوی میلی گلد

میلی گلد

سقف اعلام‌شده۲۵٬۰۰۰ میلی
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

واحد پاداش «میلی» است؛ برای مقایسه به تومان تبدیل نشده است.

منبع و شرایط میلی گلد
لوگوی گروه لیان

گروه لیان

نوع پاداشنقدی یا غیرنقدی
زمان بررسی
اعلام نشده
زمان واریز
اعلام نشده

برنامه پاداش نقدی یا غیرنقدی دارد؛ مبلغ ثابت و زمان‌بندی عمومی اعلام نشده است.

منبع و شرایط گروه لیان

کارت‌های اسنپ تاکسی و اسنپ‌فود به یک برنامه مشترک اشاره دارند. پاداش «میلی» به تومان تبدیل نشده و رقم سطح حیاتی نوبیتکس سقف ثابت نیست. پیش از تست، محدوده و شرایط منبع رسمی را بخوانید.

PLATFORMS

پلتفرم‌های باگ‌بانتی ایرانی

بسترهای واسطی که برنامه‌های باگ‌بانتی روی آن‌ها اجرا می‌شوند.

پلتفرم راوروپلتفرم راورووب‌سایت رسمی ↗

پلتفرم اجرای برنامه‌های عمومی و خصوصی باگ‌بانتی. فهرست سازمان‌ها، اهداف و قوانین هر هدف در وب‌سایت رسمی راورو منتشر می‌شود.

پلتفرم باگدشتپلتفرم باگدشتوب‌سایت رسمی ↗

پلتفرم خدمات امنیتی و باگ‌بانتی. برای برنامه‌های قابل پذیرش و شرایط فعلی هر سازمان، پنل رسمی باگدشت را بررسی کنید.

پلتفرم کلاه سفیدپلتفرم کلاه سفیدوب‌سایت رسمی ↗

پلتفرم ایرانی کلاه سفید؛ برای آگاهی از جزئیات برنامه‌ها و نحوه ارائه گزارش به وب‌سایت رسمی مراجعه کنید.

یک برنامه‌ی باگ‌بانتی دقیقاً چطور کار می‌کند؟

از بیرون ساده به‌نظر می‌رسد: باگ پیدا کن، گزارش بده، پاداش بگیر. در عمل یک چرخه‌ی چند مرحله‌ای است که دانستنش هم برای شکارچی و هم برای صاحب برنامه تعیین‌کننده است.

  • اسکوپ و قواعد. صاحب برنامه فهرست دارایی‌های مجاز، دارایی‌های خارج از دامنه، انواع آسیب‌پذیری پذیرفته‌شده و آزمون‌های ممنوع (معمولاً اختلال سرویس، مهندسی اجتماعی و آزمون خودکار پرحجم) را منتشر می‌کند. این متن، قرارداد شماست.
  • گزارش. شکارچی یافته را با مراحل بازتولید و توضیح اثر ارسال می‌کند. کیفیت همین متن، بیش از خود آسیب‌پذیری، سرنوشت گزارش را تعیین می‌کند.
  • تریاژ. گزارش بررسی می‌شود: معتبر است یا نه، تکراری است یا نه، در دامنه هست یا نه، و شدتش چقدر است. بیشترین اختلاف‌ها در همین مرحله رخ می‌دهد و بیشترشان ریشه در گزارش مبهم دارد.
  • رفع و پاداش. پس از تأیید، تیم فنی رفع می‌کند و پاداش بر اساس شدت و اثر پرداخت می‌شود. در بسیاری از برنامه‌ها، شکارچی برای راستی‌آزمایی رفع دوباره دعوت می‌شود.

نکته‌ای که تازه‌واردها دیر می‌فهمند: پاداش به «پیدا کردن» تعلق نمی‌گیرد، به «اثبات کردن» تعلق می‌گیرد. گزارشی که اثر را نشان ندهد — چه اتفاقی برای داده یا کاربر می‌افتد — حتی اگر فنی درست باشد، معمولاً با شدت پایین بسته می‌شود. نمونه‌های عملی این تفاوت در رایت‌آپ‌های باگ‌بانتی آمده است.

VDP، باگ‌بانتی و تست نفوذ سه چیز متفاوت‌اند

این سه مدام با هم اشتباه گرفته می‌شوند، در حالی که هر کدام مسئله‌ی متفاوتی را حل می‌کنند و ترتیب پیاده‌سازی‌شان اهمیت دارد:

  • VDP (سیاست افشای آسیب‌پذیری). ساده‌ترین و ارزان‌ترین لایه: یک مسیر رسمی برای اینکه هر کسی بتواند آسیب‌پذیری‌ای را که تصادفی دیده گزارش کند، به‌همراه تعهد سازمان به برخورد غیرخصمانه با گزارش‌دهنده‌ی حسن‌نیت. پاداشی در کار نیست. هر سازمانی که سامانه‌ی عمومی دارد باید این را داشته باشد — نمونه‌ی خودمان در صفحه‌ی افشای مسئولانه است.
  • باگ‌بانتی. لایه‌ی پیوسته و مبتنی بر نتیجه. تنوع دیدگاه ده‌ها شکارچی را می‌آورد و هزینه‌اش به یافته گره خورده است، اما پوشش را تضمین نمی‌کند: هیچ‌کس تعهد نمی‌دهد همه‌ی مسیرهای برنامه آزموده شود، و ممکن است هفته‌ها هیچ گزارش معتبری نیاید. هزینه هم پیش‌بینی‌ناپذیر است.
  • تست نفوذ. لایه‌ی دوره‌ای و مبتنی بر پوشش. دامنه مکتوب است، متدولوژی مشخص است، خروجی گزارش فنی و مدیریتی به‌همراه تست مجدد است و هزینه از پیش معلوم. در مقابل، عکسی از یک لحظه است و میان دو ارزیابی، تغییرات کد بدون پوشش می‌مانند.

ترتیب درست معمولاً همین است: اول VDP، بعد تست نفوذ، و باگ‌بانتی در آخر. سازمانی که هنوز ارزیابی مستقلی انجام نداده و برنامه‌ی باگ‌بانتی باز می‌کند، در هفته‌ی اول با انبوهی از یافته‌های پایه‌ای روبه‌رو می‌شود که هم پرهزینه‌اند و هم می‌شد با یک ارزیابی معمولی و ارزان‌تر پیدایشان کرد. تفاوت‌ها را با جزئیات بیشتر در باگ‌بانتی چیست؟ نوشته‌ایم.

از دید شکارچی

اگر تازه شروع کرده‌اید، چهار چیز بیشترین تأثیر را روی نتیجه‌ی شما دارد:

کتاب باز نماد دانش امنیت
  • اسکوپ را کامل بخوانید، دو بار. آزمون روی دارایی خارج از دامنه نه‌تنها پاداش ندارد، بلکه شما را از پوشش حقوقی برنامه بیرون می‌گذارد. مرز مجاز، همان چیزی است که در متن برنامه نوشته شده — نه چیزی که «منطقی به‌نظر می‌رسد».
  • تکراری بودن را بپذیرید. در برنامه‌های شناخته‌شده، آسیب‌پذیری‌های سطحی معمولاً قبلاً گزارش شده‌اند. مسیر منطقی، رفتن به سراغ منطق کسب‌وکار، مسیرهای کم‌رفت‌وآمد و ترکیب چند ضعف کوچک است — همان جایی که ابزار خودکار نمی‌رسد.
  • گزارش را جدی بگیرید. عنوان دقیق، محیط و پیش‌شرط‌ها، مراحل بازتولید گام‌به‌گام، اثبات مفهوم در کمترین شکل ممکن، و توضیح روشن اثر. ساختار مرجع را در گزارش تست نفوذ ببینید؛ همان اصول در گزارش باگ‌بانتی هم جواب می‌دهد.
  • حداقل اثر را وارد کنید. برای اثبات دسترسی به داده، یک نمونه‌ی پوشانده‌شده کافی است. استخراج انبوه داده‌ی واقعی، حتی با نیت اثبات، مرز حسن‌نیت را رد می‌کند و می‌تواند گزارش شما را به یک پرونده تبدیل کند.

مسیر یادگیری از صفر تا اولین گزارش پذیرفته‌شده را در یادگیری باگ‌بانتی و مقایسه‌ی پلتفرم‌ها را در پلتفرم‌های باگ‌بانتی آورده‌ایم.

از دید صاحب برنامه

باز کردن یک برنامه، تصمیم فنی نیست؛ تصمیم عملیاتی است. پیش از انتشار، این پنج پیش‌شرط را داشته باشید:

  • ظرفیت تریاژ. کسی باید مسئول باشد که گزارش‌ها را در بازه‌ی معقول بخواند و پاسخ دهد. برنامه‌ای که گزارش‌ها را ماه‌ها بی‌پاسخ می‌گذارد، سریع‌تر از هر چیز اعتبار خود را از دست می‌دهد و شکارچیان خوب ترکش می‌کنند.
  • ظرفیت رفع. اگر تیم توسعه نتواند یافته‌های تأییدشده را در زمان معقول ببندد، برنامه فقط فهرستی از بدهی امنیتی تولید می‌کند.
  • اسکوپ و قواعد صریح. فهرست دارایی‌ها، موارد خارج از دامنه، انواع پذیرفته‌نشده و آزمون‌های ممنوع. ابهام در این متن، بعداً به اختلاف بر سر پاداش تبدیل می‌شود.
  • تعهد به برخورد امن با گزارش‌دهنده. بدون آن، کسی که یافته‌ی جدی پیدا کرده انگیزه‌ای برای گزارش‌دادن ندارد.
  • ارزیابی مستقل پیش از شروع. این ارزان‌ترین کار است: پایه‌ها را با یک تست نفوذ ببندید تا بودجه‌ی باگ‌بانتی صرف چیزهایی شود که واقعاً ارزش شکار دارند.

و یک انتظار واقع‌بینانه: باگ‌بانتی جایگزین فرایند امن توسعه نیست. اگر یافته‌ها الگوی تکرارشونده‌ای نشان می‌دهند، مسئله در کد نیست، در عادت تیم است — و آنجا آموزش توسعه‌ی امن نتیجه‌ی به‌مراتب پایدارتری می‌دهد.

FIELD NOTES

تجربیات هانترها

تجربه‌ی واقعی شکارچیان از کارکردن روی برنامه‌های مختلف — پیش از صرف وقت، بخوانید.

N
naknak
@naknak
نوبیتکس

تیم نوبیتکس واقعاً حرفه‌ای است و گزارش‌ها را جدی بررسی می‌کند. در مقابل، برخی برنامه‌ها فقط اسم‌شان بانتی است و عملاً پرداختی ندارند.

POSITIVE · نوبیتکس
M
MRCOMPUTER
@mrcomputer
ازکی

یک زنجیره از دو آسیب‌پذیری کریتیکال (Subdomain Takeover + NTLM Relay) تأیید شد، اما پرداخت تقریباً دو ماه طول کشید.

MIXED · تأخیر در پرداخت
H
hunter
@hunter
میلی گلد

گزارش را می‌گیرند و با دلایل ضعیف رد می‌کنند تا بانتی پرداخت نشود؛ مراقب باشید.

NEGATIVE · رد گزارش
M
محمد
@mohammad
عمومی

بعضی برنامه‌ها فقط روی پلتفرم پاسخ‌گو هستند و ایمیل را جواب نمی‌دهند؛ برای پیگیری از همان پلتفرم اقدام کنید.

TIP · کانال ارتباطی
// submit your experience

تجربه‌ی خود را ثبت کنید

روی کدام برنامه کار کرده‌اید و تجربه‌تان چه بود؟ پس از بررسی، اینجا منتشر می‌شود.

ثبت درخواست فقط پس از تأیید سامانه انجام می‌شود؛ در صورت خطا به info@pihunter.net ایمیل بزنید.

✓ تجربه‌ی شما ثبت شد. پس از بررسی منتشر می‌شود. ممنون!
FAQ

سوالات متداول

درباره‌ی باگ‌بانتی در ایران.

تست نفوذ پروژه‌ای، زمان‌بندی‌شده و دارای گزارش جامع است؛ باگ‌بانتی پیوسته و رقابتی است و بر پایه‌ی پاداش به‌ازای هر یافته کار می‌کند. این دو مکمل یکدیگرند.
در یکی از پلتفرم‌های ایرانی (راورو، باگدشت، کلاه سفید) ثبت‌نام کنید، یک برنامه را انتخاب و اسکوپ آن را با دقت مطالعه کنید، سپس گزارش‌های معتبر، کامل و مستند ارسال کنید.
این ارقام بر اساس اعلام رسمی برنامه‌ها گردآوری شده‌اند و ممکن است تغییر کنند؛ برای جدیدترین اطلاعات روی «منبع و شرایط» کلیک کنید.
VDP فقط یک مسیر رسمی برای دریافت گزارش آسیب‌پذیری است، بدون پاداش؛ کمینه‌ی چیزی که هر سازمان دارای سامانه‌ی عمومی باید داشته باشد. باگ‌بانتی یک لایه بالاتر است: به‌ازای هر یافته‌ی معتبر پاداش پرداخت می‌شود و به‌همین دلیل ظرفیت تریاژ و رفع می‌خواهد. نمونه‌ی یک سیاست افشا را در صفحه‌ی افشای مسئولانه ببینید.
لزوماً نه. تکراری بودن یعنی کسی زودتر همان مسیر را دیده است، نه اینکه یافته بی‌اعتبار باشد. راه کاهش تکرار، دور شدن از سطح است: منطق کسب‌وکار، مسیرهای کم‌استفاده و ترکیب چند ضعف کوچک، جایی است که ابزارهای خودکار و شکارچیان عجول نمی‌رسند.
ادامه ندهید و اسکن نکنید. نبودِ برنامه یعنی مجوزی وجود ندارد و آزمون بیشتر می‌تواند مسئولیت حقوقی ایجاد کند. مسیر درست، گزارش از راه ارتباطی رسمی سازمان و رعایت اصول افشای مسئولانه است: توصیف روشن، بدون انتشار عمومی و بدون استخراج داده.
سه پرسش را از خودتان بپرسید: چه کسی گزارش‌ها را در چند روز کاری بررسی می‌کند؟ تیم توسعه یافته‌ی تأییدشده را در چه بازه‌ای می‌بندد؟ و آیا دست‌کم یک ارزیابی مستقل انجام شده تا یافته‌های پایه‌ای از قبل بسته شده باشند؟ اگر پاسخ هر کدام روشن نیست، بهتر است با تست نفوذ شروع کنید.
درخواست مشاورهایمیل