BUG BOUNTY DALYVIO ATMINTINĖ
Vilniaus miesto savivaldybės sistemų atsakingas testavimas Cyber Arena 2026 renginyje.
Ši atmintinė trumpai paaiškina, kaip dalyvauti renginio Bug Bounty dalyje. Testavimas vykdomas pagal oficialias Vilniaus miesto savivaldybės (VMSA) Bug Bounty sąlygas ir tuo metu paskelbtą testavimo apimtį. Renginio taisyklės papildomai nustato komandų, terminų ir taškų skyrimo tvarką. Jei ši atmintinė skirtųsi nuo oficialių VMSA sąlygų, vadovaukitės VMSA paskelbta informacija.
1. Kaip dalyvauti
1.1. Užsiregistruokite VMSA „Bug Bounty“ dalyvių registracijos puslapyje.
1.2. Registracijos metu perskaitykite ir patvirtinkite VMSA pateiktas dalyvavimo, konfidencialumo ir kitas taikomas sąlygas.
1.3. Cyber Arena 2026 renginyje Bug Bounty dalyje galima dalyvauti individualiai arba komandoje iki 3 žmonių. Visi komandos nariai turi būti užsiregistravę atskirai.
1.4. Prieš pradėdami testavimą patikrinkite tuo metu galiojančią VMSA testavimo apimtį (https://sauliuhakatonas.lt/cyber-arena/bug-bounty) ir testuokite tik joje aiškiai nurodytas sistemas, domenus bei funkcijas.
1.5. Aptiktas spragas pateikite per oficialią VMSA pažeidžiamumo pateikimo formą.
1.6. Bug Bounty dalis prasideda 2026 m. spalio 5 d. 10:00 val. ir baigiasi 2026 m. spalio 9 d. 23:59 val. Testuoti VMSA sistemas leidžiama tik šiuo laikotarpiu. Pasibaigus nurodytam laikui, testavimas turi būti nedelsiant nutrauktas, o vėliau pateikti radiniai į renginio įskaitą nebus įtraukiami.
2. VMSA sąlygos ir testavimo ribos
2.1. Testuoti galima tik objektus, kurie yra įtraukti į oficialiai paskelbtą VMSA testavimo apimtį.
2.2. Laikykitės VMSA konfidencialumo ir atsakingo pažeidžiamumų atskleidimo reikalavimų. Radinio techninių detalių, PoC, ekrano kopijų ar kitos jautrios informacijos neviešinkite ir neperduokite tretiesiems asmenims, kol tam nėra leidimo.
2.3. Nevykdykite DDoS ar kitų veiksmų, galinčių sutrikdyti paslaugų veikimą. Nekeiskite ir nenaikinkite duomenų, nenaudokite socialinės inžinerijos ar fizinių atakų, nekurkite nuolatinės prieigos prie sistemų ir netestuokite už nustatytos apimties ribų.
2.4. Pažeidžiamumą tikrinkite tik tiek, kiek būtina jo egzistavimui ir poveikiui pagrįsti. Venkite nereikalingos prieigos prie duomenų ar jų kopijavimo.
2.5. Jei kyla abejonių, ar konkretus objektas ar veiksmas yra leidžiamas, testavimo netęskite, kol negausite patvirtinimo per renginio metu nurodytą palaikymo kanalą.
3. Kaip pateikti radinį
3.1. Radinys pateikiamas per oficialią VMSA pažeidžiamumo pateikimo formą.
3.2. Aprašyme nurodykite paveiktą sistemą arba tikslų URL, pažeidžiamumo tipą, aiškius atkartojimo žingsnius, galimą poveikį ir, jei reikia, minimalų PoC ar kitą įrodymą.
3.3. Jei radinyje matomi asmens ar kiti jautrūs duomenys, pateikite tik tiek informacijos, kiek būtina pažeidžiamumui pagrįsti, o nereikalingus duomenis užmaskuokite.
3.4. Galite pasiūlyti pažeidžiamumo kritiškumo lygį (Low, Medium, High arba Critical) ir trumpai jį pagrįsti. Galutinį įvertinimą nustato vertinimo komisija pagal taikomą VMSA vertinimo procesą.
4. Radinių vertinimas ir renginio taškai
4.1. Pateikti radiniai tikrinami dėl validumo, atkartojamumo, atitikties testavimo apimčiai ir taikomoms sąlygoms.
4.2. Kai apie tą pačią spragą praneša keli dalyviai, renginio įskaitoje vertinamas pirmasis tinkamai pateiktas ir patvirtintas validus pranešimas.
4.3. Renginio metu už aptiktus pažeidžiamumus piniginės išmokos nemokamos. Už patvirtintus radinius skiriami tik Cyber Arena 2026 renginio taškai, kurie įtraukiami į bendrą dalyvio ar komandos rezultatą.
4.4. Cyber Arena 2026 taškų skalė: Low – 100 taškų, Medium – 200 taškų, High – 400 taškų, Critical – 700 taškų.
4.5. Bug Bounty dalyje surinkti taškai prisideda prie bendros renginio įskaitos. Renginio prizai skiriami bendros Cyber Arena 2026 įskaitos nugalėtojams pagal paskelbtą prizinių vietų ir apdovanojimų tvarką.
4.6. Į renginio įskaitą patenka tik iki paskelbto termino pateikti ir, jei bus taikoma, pagal renginio nustatytą tvarką su dalyviu ar komanda susieti radiniai.
5. Svarbu prieš pradedant
5.1. Įsitikinkite, kad visi komandos nariai yra atskirai užsiregistravę ir patvirtinę VMSA sąlygas.
5.2. Patikrinkite tuo metu galiojančią VMSA testavimo apimtį.
5.3. Patikrinkite renginio Bug Bounty pradžios ir pabaigos laiką, galutinį radinių pateikimo terminą bei, jei taikoma, radinių susiejimo su komanda tvarką.
5.4. Kilus klausimams dėl testavimo ribų ar procedūros, kreipkitės per renginio metu nurodytą palaikymo kanalą. Viešuose kanaluose neskelbkite pažeidžiamumo techninių detalių.