Прозоро

Прозоро - електронна система публічних закупівель, де державні та комунальні замовники оголошують тендери на закупівлю товарів, робіт і послуг, а представники бізнесу змагаються на торгах за можливість стати постачальником держави.

Старт: 19.12.2025 Оновлено: 19.12.2025
Статус Відкрита
Сфера тестування Web, API
Всього звітів
Валідовані звіти

Сфера тестування (Scope)

Bug Bounty Prozorro — це безпечний простір для «білих» хакерів, де ви легально досліджуєте наші системи, допомагаєте знаходити вразливості та отримуєте винагороди. Ми надаємо окреме staging-середовище, усе відбувається виключно в правовому полі за умови дотримання правил програми.

У фокусі: веб-портали та пов’язані API. У продакшн втручатися заборонено.

Наша історія
  • 2019 — вперше в Україні провели офлайн bug bounty-марафон (новина).
  • 2020 — запустили безперервну online-програму.
  • 2022 — призупинили online-програму через повномасштабне вторгнення.
  • 2023 — відновили пошук вразливостей у staging-середовищі.
Учасникам доступні копії: центральної БД, офіційного порталу, кабінетів АМКУ та ДАСУ, а також підключені майданчики. Гарантуємо правову безпеку за умови дотримання правил та необмежений час на дослідження.
Рейтинг учасників
Username Critical High Medium Low Info Points
1Jarvis ( Twitter )98151931906
2Saraychikov Sergey531220974
3Spachynskyi Vasyl (stopvvar)52500725
4Сhinskiy31890658
5SoloAdmiral32730611
60xj3st3r02820299
7KOMPOT11280296
8w2w12000200
9Taras11100175
10kazan71p ( Twitter )10200175
11sh.root01130111
12Яноші Михайло10000100
13Raju Basak0031092
14CactusDiego0100050
15dante0010025
16Abdalla Waseem0010025
17Gaurav0001012

Станом на 16.04.2025 р. (з 17.09.2020 вразливості рівня P4 не винагороджуються, але за них нараховуються бали; P5 — не приймаються та не винагороджуються).

Винагороди
Категорія Приклади вразливостей* Вартість, грн** Бали Бали (дублікат)
Critical (P1) File Inclusion, RCE, SQLi, XXE, Authentication Bypass, Sensitive Data, Command Injection, Hardcoded Password… 28 000 100 25
High (P2) XSS (P2 specific), SSRF, CSRF (Application-wide), App-level DoS (не DDoS), Weak Password Reset… 14 000 50 12
Medium (P3) HTTP Response Manipulation, Content Spoofing, Session Fixation, XSS/SSRF (P3 specific)… 8 400 25 5
Low (P4) Non-sensitive info disclosure, Open Redirect, Debug Info, HTML Injection in own email… 0 12 2
Info (P5) Self-XSS, Insecure Transport, Missing headers, Spam, Reflected File Download (RFD)… 0 0 0

* Категорії орієнтовані на Bugcrowd VRT і можуть змінюватися залежно від фактичного впливу (детальніше).
** Виплати проводяться з урахуванням податків і зборів за законодавством України (деталі в оферті).

Порядок звітування

Рекомендуємо використовувати шаблон звіту. Обов’язково додайте:

  • Домен/ресурс з уразливістю;
  • PoC-експлойти (за наявності);
  • HTTP-запити, що демонструють уразливість;
  • Скріншоти кроків відтворення;
  • Суб’єктивну оцінку ризику та пояснення;
  • Відеодемонстрацію (за можливості).

Надсилайте звіти на disclosure@prozorro.ua з темою: “ProzorroBB: Name Of Bug”. Один звіт = одна вразливість.

Область тестування (In Scope)

Дослідження поширюється лише на перелічені домени та IP у staging-середовищі.

Prozorro Platform
HostIPAdditional Info
staging.prozorro.gov.ua195.178.150.103
auction-staging.prozorro.gov.ua195.178.157.50, 195.178.157.60
audit-api-staging.prozorro.gov.ua195.178.157.50, 195.178.157.60
public-api-staging.prozorro.gov.ua195.178.157.50, 195.178.157.60
public-docs-staging.prozorro.gov.ua195.178.157.50, 195.178.157.60
swift-staging.prozorro.gov.ua195.178.157.50, 195.178.157.60
sas-staging.prozorro.gov.ua195.178.150.103ключ та пароль: 123456 “Тестовий ЦСК АТ «ІІТ»”
amcu-staging.prozorro.gov.ua195.178.150.103ключ та пароль: 123456 “Тестовий ЦСК АТ «ІІТ»”
infobox.prozorro.org195.178.150.108, 195.178.150.106
risks-staging.prozorro.gov.ua195.178.150.82, 195.178.150.81
exam-staging.prozorro.gov.ua195.178.150.105ключ та пароль: 123456 “Тестовий ЦСК АТ «ІІТ»”
exam-back-staging.prozorro.gov.ua195.178.150.105
Майданчик: Zakupivli.Pro
HostIPAdditional Info
zakupivli.today193.200.64.61
my.zakupivli.today193.200.64.61
Майданчик: Smart Tender
HostIPAdditional Info
test.smarttender.biz
api-test.smarttender.biz
content-test.smarttender.biz
smartid-test.smarttender.biz
91.200.74.11
Майданчик: E-tender
HostIPAdditional Info
stage.e-tender.ua94.131.241.154
Майданчик: Українська універсальна біржа призупинено
HostIPAdditional Info
bbt.uub.com.ua77.123.141.132
Тестувати заборонено

Усі інші ресурси, що не входять до «In Scope», поза межами програми. Будь-яке втручання у продакшн-системи підпадає під ст. 361 КК України.

HostAdditional Info
*.prozorro.gov.ua
*.prozorro.org
*.prozorro.ua
*.openprocurement.org
*.s3.zakupivli.today
*.e-tender.ua
*gov.e-tender.ua
*auction.e-tender.ua
*biz.e-tender.ua
*smarttender.biz
*api.smarttender.biz
*content.smarttender.biz
*smartid.smarttender.biz
*uub.com.ua
Документація на Prozorro Platform
API Docs
Модуль: Public API

Публічне API для доступу до відкритих даних неавторизованими користувачами.

Модуль: Public DS

Доступ до файлів, доданих до сутностей закупівель. Контролює доступ та читання зі сховища. Приклад.

Модуль: Swift

Сховище на базі OpenStack Swift. Доступ через DS з тимчасовими посиланнями. Приклад.

Модуль: Auction

Сервіс обслуговування учасників та спостерігачів аукціону.

Модуль: Кабінет АМКУ

Кабінет контролюючого органу для розгляду скарг.

Модуль: Кабінет ДАСУ

Кабінет Державної аудиторської служби України.

Модуль: Ризик-індикатори

Автоматичне виявлення підозрілих закупівель та передача на моніторинг ДАСУ.

Модуль: Audit API

API доступу до ризик-індикаторів.

Умови, права та обов’язки
Учасник зобов’язується:
  • Не розкривати деталі вразливостей без згоди організаторів;
  • Не здійснювати незаконні дії та не надсилати спам;
  • Не поширювати неприйнятний контент;
  • Не здійснювати шкідливу активність (віруси тощо);
  • Не порушувати права та конфіденційність інших осіб;
  • Не виконувати DDoS-атаки;
  • Дотримуватися законодавства та Оферти.
Учасник має право:
  • Отримати винагороду у встановленому порядку;
  • На правовий захист за умови дотримання вимог;
  • На відповідь і реагування на подані звіти;
  • На інші права, передбачені Офертою.

Участь у програмі добровільна. Винагорода виплачується за підтверджені Адміністратором та майданчиками вразливості.

Не приймаються:
  • Звіти від сканерів/автоматичних інструментів без валідного PoC;
  • Best-practices без експлуатації; 0-day < 30 днів від публікації;
  • Соціальна інженерія, фішинг, фізичні атаки, шахрайство;
  • Публічні логіни без PoC; застарілі браузери/платформи;
  • Більшість brute-force; DDoS (не плутати з app-logic DoS);
  • Теоретичні уразливості; спам; відсутність security-headers;
  • TLS/SSL/криптографія; DNS (MX/SPF/DKIM/DMARC тощо);
  • Серверні конфігурації (open ports, TLS тощо);
  • Session fixation (зміна пароля, logout), токени в URL;
  • Enumeration користувачів/геолокації; clickjacking/tapjacking;
  • Описові помилки без витоку шляхів; self-XSS без впливу;
  • Login/Logout CSRF; CSRF у публічних формах; OPTIONS/TRACE;
  • Host-header без робочого PoC; content spoofing без модифікації HTML/CSS;
  • RFD; відсутність Secure/HttpOnly; Mixed Content; MitM/локальні атаки;
  • Усі інші P4 та P5.
Питання, відповіді та контакти

Пишіть на bugbounty@prozorro.ua — відповімо та/або зв’яжемось зручним способом.

Юридичні документи