Αναφορά ευπάθειας ή περιστατικού ασφαλείας

Αναφέρετε ιδιωτικά τρωτά σημεία, έκθεση διαπιστευτηρίων, ύποπτη συμπεριφορά ή επείγοντα συμβάντα ασφαλείας για να 6MM με αποδεικτικά στοιχεία που μπορούν να χρησιμοποιηθούν.

Προβολή ως Markdown

Οι αναφορές ασφαλείας θα πρέπει να περιλαμβάνουν αρκετό τεχνικό πλαίσιο ώστε η ομάδα 6MM να μπορεί να αξιολογήσει τον αντίκτυπο και να αναπαράγει το ζήτημα με ασφάλεια.

Δηλωτέα θέματα

  • Ευπάθειες σε API, SDK, webhook, έλεγχο ταυτότητας ή ροές εισόδου συναλλαγών.
  • Ύποπτη συμπεριφορά παραγωγής που μπορεί να επηρεάσει την ακεραιότητα των συναλλαγών ή την ασφάλεια των χρηστών.
  • Διαρροή διαπιστευτηρίων ή υποψία μη εξουσιοδοτημένης πρόσβασης.
  • Μοτίβα κατάχρησης που μπορεί να επηρεάσουν τη σταθερότητα του συστήματος.

Συμπερίληψη στην αναφορά

  • Επηρεαζόμενο περιβάλλον και τελικό σημείο.
  • Χρονικό εύρος και βήματα αναπαραγωγής.
  • Αρχεία καταγραφής, αναγνωριστικά αιτημάτων webhook αναγνωριστικά συμβάντων ή στιγμιότυπα οθόνης.
  • Εάν το ζήτημα είναι ενεργό αυτήν τη στιγμή.

Οδηγίες ασφαλούς αναφοράς

  • Μην αποκαλύπτετε δημόσια μια ευπάθεια που δεν έχει αποκατασταθεί.
  • Μην αποκτάτε πρόσβαση, κατεβάζετε, αλλάζετε ή διατηρείτε δεδομένα πέρα από αυτά που απαιτούνται για την απόδειξη του προβλήματος.
  • Μην εκτελείτε δοκιμές άρνησης υπηρεσίας, καταστροφικές, κοινωνικής μηχανικής ή διακίνησης κεφαλαίων.
  • Χρησιμοποιήστε δοκιμαστικούς λογαριασμούς και τη μικρότερη ασφαλή απόδειξη της ιδέας.
  • Καταργήστε κωδικούς πρόσβασης, API μυστικά, διακριτικά πρόσβασης, ιδιωτικά κλειδιά και άσχετα προσωπικά δεδομένα από συνημμένα.

Προτεινόμενη μορφή αναφοράς

Title:
Affected component and environment:
First observed time (UTC):
Issue status:
Technical description:
Reproduction steps:
Expected security behavior:
Observed behavior:
Potential impact:
Sanitized evidence:
Researcher or partner contact:

Επικοινωνία ασφαλείας

Στείλτε ιδιωτικά αναφορές ευπάθειας και επείγουσες αναφορές ασφαλείας στη διεύθυνση:

security@6mm.com

Τα γενικά προβλήματα ένταξης θα πρέπει να Πρότυπο αιτήματος υποστήριξης. Οι ερευνητές θα πρέπει επίσης να επανεξετάσουν την Πρόγραμμα επιβράβευσης σφαλμάτων για το πεδίο εφαρμογής και τις προσδοκίες υπεύθυνης γνωστοποίησης.