01
我们宁愿听您说
一项处理资金的服务总会受到考验,无论是出于善意还是其他原因。我们宁愿从报告中了解缺陷,而不是从事件中得知,并且我们承诺不会追究在本文所述范围内善意进行的研究人员。
现阶段不提供金钱奖励。我们不会宣布我们无法兑现的漏洞赏金计划。我们提供的是实实在在的东西:快速确认、技术对接、跟踪修复,以及如果您愿意,公开致谢。
02
范围
在范围内
- 公共网站及其应用页面。
- 公开暴露的编程接口端点。
- 身份验证、会话和密码重置机制。
- 任何导致读取、更改或转移其他用户数据的缺陷。
- 任何允许更改金额、收款人、汇率或订单状态的缺陷。
- 暴露秘密、备份或内部环境的配置错误。
范围之外
- 我们供应商自身的服务:请直接向相关发布方报告,他们有自己的项目。
- 由自动化扫描器生成的报告,且没有可利用性证明。
- 没有实际影响的标头或配置发现——例如缺少推荐的标头、公共内容上的cookie缺少属性。
- 针对我们员工、供应商或用户的社会工程学攻击。
- 任何形式的拒绝服务、洪水攻击和负载测试。
- 需要对已受损设备进行物理访问的漏洞。
03
测试规则
这些规则并非形式:它们精确界定了我们承诺不追究的范围。
- 仅使用您自己的账户和您自己的数据。如果需要测试用户之间的隔离,请创建第二个账户。
- 一旦证明访问权限,立即停止。不要读取、复制或窃取属于第三方的数据。
- 不要降低服务质量:不要进行洪水攻击、删除或修改除您自己之外的生产数据。
- 在漏洞修复之前,或在我们共同商定的截止日期到期之前,不要公开漏洞。
- 如果您无意中接触到个人数据,请立即停止,不要保留,并在报告中说明。
04
如何报告
一份有用的报告包含五个要素:受影响的组件、实际影响、复现步骤、最小证据片段以及测试的时间戳。其余都是附加的。
报告渠道
尚未发布公开加密密钥。我们不会在真正持有并测试之前发布密钥:展示但无人监控的密钥比没有密钥更糟糕。如果您的报告包含敏感材料,请先用一行说明,我们将商定加密渠道。
[email protected]报告中切勿包含属于第三方的个人数据、真实标识符或完整秘密。部分打码的截图足以证明访问权限。
05
我们的响应时间
| Severity | First response | Fix target |
|---|---|---|
| Critical — funds, keys or identity data exposed | Within 4 hours | Fix or mitigation within 72 hours |
| High — authentication or authorisation bypass | Within 24 hours | Fix within 14 days |
| Medium — limited information leak, partial denial of service | Within 72 hours | Fix within 60 days |
| Low — configuration defect with no demonstrated impact | Within 120 hours | Handled in the regular development flow |
您随后至少每两周收到一次状态更新,直至关闭,即使没有新内容可宣布。沉默会促使研究人员发表:我们宁愿避免这种情况。
06
修复后
- 我们确认修复并让您在关闭前进行验证。
- 如果漏洞可能暴露数据,我们会发布事件说明,即使未发现滥用。
- 如果您愿意,我们会公开致谢,使用您选择的名称或昵称,或者如果您偏好匿名,则完全不提及。
- 如果您想撰写自己的分析,我们会与您商定发布日期。
07
版本历史
| 版本 | 最后更新 | Nature of the change |
|---|---|---|
| 1.0.0 | 2 September 2026 | 文件首次发布。 |
稳定锚点:每个部分都带有不会更改的标识符。您可以通过直接链接引用条款。