Reporta una vulnerabilidad o incidente de seguridad

Reporta de manera privada vulnerabilidades, exposición de credenciales, comportamientos sospechosos o incidentes de seguridad urgentes a 6MM con evidencia accionable.

Ver como Markdown

Los informes de seguridad deben incluir suficiente contexto técnico para que el equipo de 6MM evalúe el impacto y reproduzca el problema de manera segura.

Cuestiones que se pueden reportar

  • Vulnerabilidades en API, SDK, webhook, autenticación o flujos de entrada de trading.
  • Comportamiento de producción sospechoso que puede afectar la integridad del comercio o la seguridad del usuario.
  • Fuga de credenciales o acceso no autorizado sospechoso.
  • Patrones de abuso que pueden afectar la estabilidad del sistema.

Incluirlo en el informe

  • Ambiente y punto final afectados.
  • Rango de tiempo y pasos de reproducción.
  • Registros, IDs de solicitudes, IDs de eventos webhook o capturas de pantalla.
  • Si el problema está activo actualmente.

Guías de reporte seguro

  • No divulgar públicamente una vulnerabilidad no remediada.
  • No acceder, descargar, cambiar ni conservar datos más allá de lo requerido para demostrar el problema.
  • No realizar pruebas de denegación de servicio, destructivas, de ingeniería social o de movimiento de fondos.
  • Usar cuentas de prueba y la prueba de concepto segura más pequeña.
  • Eliminar contraseñas, API secretos, tokens de acceso, claves privadas y datos personales no relacionados de los archivos adjuntos.

Formato sugerido de reporte

Title:
Affected component and environment:
First observed time (UTC):
Issue status:
Technical description:
Reproduction steps:
Expected security behavior:
Observed behavior:
Potential impact:
Sanitized evidence:
Researcher or partner contact:

Contacto de seguridad

Envía reportes de vulnerabilidades y seguridad urgentes de manera privada a:

security@6mm.com

Los problemas generales de integración deben usar la Plantilla de Solicitud de Soporte. Los investigadores también deben revisar el Programa de Recompensas por Errores para determinar el alcance y las expectativas de divulgación responsable.