الإبلاغ عن ثغرة أمنية أو حادث

الإبلاغ بشكل خاص عن الثغرات، أو كشف بيانات الاعتماد، أو السلوكيات المشبوهة، أو الحوادث الأمنية العاجلة إلى 6MM مع أدلة قابلة للتنفيذ.

View as Markdown

يجب أن تتضمن تقارير الأمن سياقا تقنيا كافيا ليتمكن فريق 6MM من تقييم التأثير وإعادة إنتاج المشكلة بأمان.

مشاكل النقل

  • الثغرات في تدفقات الدخول API SDK وwebhook والمصادقة أو التداول.
  • سلوك إنتاج مريب قد يؤثر على نزاهة التداول أو سلامة المستخدم.
  • تسرب بيانات الاعتماد أو الاشتباه في الوصول غير المصرح به.
  • أنماط الإساءة التي قد تؤثر على استقرار النظام.

أدرجه في التقرير

  • البيئة المتأثرة ونقطة النهاية المتأثرة.
  • مدى الزمن وخطوات التكاثر.
  • السجلات، معرفات الطلبات، معرفات أحداث webhook، أو لقطات شاشة.
  • ما إذا كانت المشكلة نشطة حاليا.

إرشادات التقارير الآمنة

  • لا تكشف علنا عن ثغرة غير معالجة.
  • لا تصل إلى البيانات أو تحميلها أو تغيرها أو تحتفظ بها بما هو مطلوب لإثبات المشكلة.
  • عدم إجراء اختبارات حجب الخدمة، أو الاختبارات التدميرية، أو الهندسة الاجتماعية، أو إجراء عمليات نقل الأموال.
  • استخدام حسابات الاختبار وأصغر إثبات مفهوم آمن.
  • إزالة كلمات المرور، وأسرار API ، ورموز الوصول، والمفاتيح الخاصة، والبيانات الشخصية غير المرتبطة من المرفقات.

تنسيق التقرير المقترح

Title:
Affected component and environment:
First observed time (UTC):
Issue status:
Technical description:
Reproduction steps:
Expected security behavior:
Observed behavior:
Potential impact:
Sanitized evidence:
Researcher or partner contact:

جهة الاتصال الأمنية

إرسال تقارير الثغرات الأمنية والمتعلقة بالثغرات بشكل خاص إلى:

security@6mm.com

يجب أن تستخدم مشاكل التكامل العامة قالب طلب الدعم. يجب على الباحثين أيضا مراجعة برنامج مكافآت اكتشاف الثغرات لمعرفة نطاق وتوقعات الإفصاح المسؤول.