Print Logo
Vous utilisez une version de navigateur plus ancienne qui n'est pas complètement compatible avec notre système. Votre expérience sur notre site web pourrait ne pas être optimale surtout en ce qui concerne notre désir de vous offrir performance, sécurité et fiabilité. Considérez une mise à jour de votre navigateur si vous rencontrez des problèmes en utilisant notre site web. Plus

Soyez payé pour nous signaler des bugs et des problèmes de sécurité importants

Mettez vos talents à l’œuvre pour recevoir de l'argent comptant ou des crédits en boutique, mais surtout pour améliorer la sécurité et l'expérience de tous sur ce site.


IF PLACING ORDERS AT CHECKOUT, DO NOT ORDER METALS OR YOU WILL BE BANNED FROM OUR BUG BOUNTY PROGRAM. ORDER PLASTICS ONLY: https://sgb.co/accessories

If you check out or submit forms, use Test as your first and last name. Keep order values on checkout tests below $100.

Divulgation responsable

Make a good faith effort to avoid privacy violations, destruction of data and interruption or degradation of our services.
Do not access or modify data that does not belong to you.
Do not make any information public until the issue has been resolved.

Afin d'encourager la divulgation responsable, nous n'intenterons aucune action en justice contre les chercheurs qui nous signalent un problème, pourvu qu'ils respectent les règles ci-dessous.


Submission Quality Requirements

All submissions must be original, manually validated, and clearly demonstrate a real, exploitable issue. Reports generated purely from automated tools or AI without proper validation are not eligible.

All reports must include:
- Clear step-by-step reproduction instructions
- Proof-of-concept (video preferred for complex issues)
- A demonstrated impact with a realistic attack scenario

Reports that lack sufficient detail, validation, or proof of exploitability will be closed as informational or not applicable.


Voici ce qui est admissible

Nous décidons si le seuil minimal de gravité est atteint et si l'incident a déjà été signalé.
Tout ce qui présente un potentiel de perte financière ou de violation de données est d'une gravité suffisante, y compris :

$US 2,000.00 - $US 3,500.00 Exécution de code à distance | Injection SQL
$US 800.00 - US$ 2,000.00 Contournement de l'authentification ou escalade des privilèges
$US 500.00 - US$ 800.00Le détournement de clic
$US 500.00 Obtention des coordonnées des utilisateurs, mais sans dénombrement
$US 300.00 - US$ 500.00 XSS / CSRF
$US 50.00 - $US 300.00 Autres problèmes, à notre discrétion

Seule la gravité la plus élevée pour un problème donné est éligible


Voici la portée

*.silvergoldbull.ca
*.silvergoldbull.com
*.silvergoldbull.de
*.sgb.co
Silver Gold Bull Android/iOS app (Latest version)

Ceci est hors champ, non éligible

- /education
- CSRF sur la page de paiement
- Tarif restrictif
- Vulnérabilités sur les biens hébergés par des tiers, y compris, mais sans s'y limiter, ceux qui ont des entrées CNAME vers des tiers, tels que les sites suivants :
• affiliates.silvergoldbull.*
• autodiscover.silvergoldbull.*
• faq.silvergoldbull.*
• ifaq.silvergoldbull.*
• ira.silvergoldbull.*
• loan.silvergoldbull.*
• rrsp.silvergoldbull.*
• rsp.silvergoldbull.*
• sell.silvergoldbull.*
• sip.silvergoldbull.*
• storage.silvergoldbull.*
• trade.silvergoldbull.*
(The above list is a representative sample and not an exclusive list of all Silver Gold Bull subdomains hosted by third parties.)
- Le refus de service
- L'envoi de pourriels (spam)
- Précédemment signalés ou connus de nous
- Logiciels/plugins obsolètes
- Meilleures pratiques (expiration des jetons, etc. - à moins de provoquer une vulnérabilité critique).
- Les énumérations
- Sécurité du courrier électronique (SPF/DMARC/DKIM/ARC etc. - à moins qu'il ne s'agisse d'une vulnérabilité critique).
- Les attaques nécessitant un accès physique à l'appareil d'un utilisateur
- Les politiques sur les mots de passe et la récupération de comptes, comme l'expiration d'un lien de réinitialisation ou le degré de complexité des mots de passe
- En-têtes de sécurité HTTP manquants qui ne conduisent pas directement à une vulnérabilité
- L'utilisation d'une bibliothèque connue comme étant vulnérable (sans preuve d'exploitabilité)
- Problèmes de logiciels ou de protocoles qui ne sont pas sous le contrôle de Silver Gold Bull
- Les signalements provenant d'outils ou de lecteurs automatisés
- Les signalements de pourriels (spam)
- Les vulnérabilités touchant les utilisateurs de navigateurs ou de plateformes obsolètes
- Le piratage psychologique des employés ou des pigistes de Silver Gold Bull
- Toute menace physique contre la propriété ou les centres de données de Silver Gold Bull
- Drapeaux de Cookie (secure/httponly etc.)
- Problèmes TLS/SSL (Chiffres faibles etc.)
- Duplicate or repetitive submissions of the same issue across multiple endpoints without demonstrating new impact

Program Enforcement

To maintain the quality of our bug bounty program, repeated submission of low-quality, unverified, template-based, or AI-generated reports will result in enforcement actions.

- First offense: Warning
- Repeated offenses: Temporary suspension
- Continued abuse: Permanent ban from the program

Numérisation automatisée

If you employ automated scanning tools, their requests must be rate limited to not exceed 5 requests per second.
Failure to do so may be considered a DoS attack and will result in disqualification.
Automated vulnerability scanners commonly produce low priority issues and/or false positives.
Bulk submissions, template-based reports, or scanner outputs without manual verification are not eligible.
All findings must be manually validated and proven to be exploitable before submission.

Instructions pour la soumission

Send detailed steps on reproducing the bug to bugbounty@silvergoldbull.com.
Please include screenshots, links you clicked on, pages visited, etc.
Please include all IP addresses you used.
Including a video proof-of-concept is preferred if the bug requires many steps to reproduce.
Keep focused on the technical details and provide precise explanations; stay clear of off-topic commentary.
Provide a concrete attack scenario. Show clearly how will this impact the company or our users.
Well-structured reports following the above guidelines will be prioritized for review and reward eligibility.

Conditions de paiement

Paiement pour tout les rapports de bugs éligibles sera effectué via PayPal.
Il est la responsabilité du chercheur de posséder un compte PayPal afin de recevoir la récompense.
Les instructions de paiement seront fournis lorsque le bug sera confirmé comme éligible.
La récompense doit être accepté dans un délai de 90 jours après la confirmation de léligibilité du bug.

Nous ferons un suivi en fonction de la sévérité.


bugbounty@silvergoldbull.com