バグバウンティプログラム

テクノロジーを、ともに安全に。

バグバウンティプログラム

  • テクノロジーを、ともに安全に。


  • 応援テクは「テクノロジーは人々に寄り添い、安全であるべきだ」と考えています。

  • ユーザーのプライバシーと取引の安全を守るため、世界中のセキュリティコミュニティの皆さまにご協力をお願いし、潜在的なリスクを発見・修正してより強固な製品へと進化させたいと考えています。

  • あなたが見つけた脆弱性一つひとつが、私たちを強くします。

参加メリット

  • 有効な脆弱性には報奨金を支給
  • 研究成果が数万ユーザーの安全を守る
  • 同意をいただければ公式に謝辞を掲載
  • アジア有数のセキュリティ文化構築に貢献

参加方法

善意の研究者・開発者・エンジニアであれば誰でも参加可能

下記ポリシーを確認し、次の窓口から報告
報告フォーム:
報告内容
  • 問題の詳細と再現手順(URL、スクリーンショット、PoC など)
  • 影響範囲(ユーザーデータ、資金、サービス停止など)
  • テスト環境情報(OS、ブラウザ、アプリバージョン)

重視する脆弱性例

  • 認可・認証バイパス、権限昇格、アカウント乗っ取り
  • データ漏えい、機密情報の不適切な保護
  • API の IDOR・未認可アクセス
  • 決済フローのロジック欠陥
  • Web/アプリの XSS、CSRF、SQLi など
  • 決済・受取関連の設計不備

対象範囲

  • Oen Web フロントエンド & ダッシュボード
  • 公式サイト oen.tw
  • API Gateway(許可されたテストのみ)
  • モバイル決済機能(テスト用加盟店を推奨)
不明な場合は事前にお問い合わせください。

報奨金ガイドライン

  • 重み付けは CVSS スコア、報告品質、再現難易度を総合評価。
  • PoC、再現動画、修正提案を添付いただくと加点します。
深刻度CVSS スコア報奨金範囲(TWD)
Critical9.0–10.0$30,000–$100,000
High7.0–8.9$10,000–$30,000
Medium4.0–6.9$3,000–$10,000
Low0.1–3.9$500–$3,000

受け付けない報告

  • DoS/DDoS テスト
  • ソーシャルエンジニアリング・フィッシング
  • 他人アカウントや第三者システムへのアクセス
  • 実質的な影響のない表示上の不具合提案
  • 自動スキャナ出力のみで検証されていない報告

処理フロー

  • 報告を提出
  • 5 営業日以内に一次返信
  • 有効と判断した場合、修正を開始し進捗を共有
  • 修正完了後、報奨金を決定・支払い
  • 公開に同意いただける場合は Hall of Fame に掲載

謝辞

  • 半年ごとに Top Contributors を公式サイトで公表(匿名可)。
  • 本プログラムへの参加実績は履歴書やブログでご自由にご紹介ください。

責任ある開示ポリシー(概要)

  • 本ポリシー遵守の善意研究者に対し法的措置は取りません
  • 透明かつ敬意ある対応を約束します
  • 深刻度と報告品質に応じた適切な報奨を提供します
  • 修正後の公開を歓迎し、公式謝辞を掲載します
禁止事項
  • DDoS・スパム・大量リクエストによるサービス妨害
  • フィッシングや内部者攻撃
  • 自分以外のデータ・資金へのアクセス、改ざん、削除
  • 非公開環境(ステージング等)での無断テスト
  • 当社の許可なく脆弱性を公開

テクノロジーに力を。

応援テクは台湾発のフィンテック企業です。決済製品「Oen レジポケット」は数万店舗の売上を支えています。
信頼はセキュリティの上に成り立ちます。すべてのセキュリティ研究者をパートナーと考え、皆さまの発見に心から感謝いたします。
ご不明点は info@oen.tw までご連絡ください。

最終更新日:2025 年 7 月 16 日