Reportar una vulnerabilidad o incidente de seguridad

Reporta en privado vulnerabilidades, exposición a credenciales, comportamientos sospechosos o incidentes de seguridad urgentes para 6MM con pruebas accionables.

Ver como Markdown

Los informes de seguridad deben incluir suficiente contexto técnico para que el equipo de 6MM pueda evaluar el impacto y reproducir el problema de forma segura.

Cuestiones que se pueden declarar

  • Vulnerabilidades en API, SDK, webhook, autenticación o flujos de entrada de trading.
  • Comportamiento de producción sospechoso que puede afectar la integridad de la negociación o la seguridad del usuario.
  • Fuga de credenciales o acceso no autorizado sospechoso.
  • Patrones de abuso que pueden afectar a la estabilidad del sistema.

Incluirlo en el informe

  • Entorno y punto final afectados.
  • Rango de tiempo y pasos de reproducción.
  • Registros, IDs de solicitudes, IDs de eventos de webhook o capturas de pantalla.
  • Si el problema está activo actualmente.

Directrices de notificación segura

  • No divulgar públicamente una vulnerabilidad no remediada.
  • No acceder, descargar, modificar ni conservar datos más allá de lo requerido para demostrar el problema.
  • No realizar pruebas de denegación de servicio, destructivas, de ingeniería social o de movimiento de fondos.
  • Utilizar cuentas de prueba y la prueba de concepto segura más pequeña.
  • Eliminar contraseñas, API secretos, tokens de acceso, claves privadas y datos personales no relacionados de los archivos adjuntos.

Formato sugerido del informe

Title:
Affected component and environment:
First observed time (UTC):
Issue status:
Technical description:
Reproduction steps:
Expected security behavior:
Observed behavior:
Potential impact:
Sanitized evidence:
Researcher or partner contact:

Contacto de seguridad

Envía los informes de vulnerabilidades y seguridad urgentes de forma privada a:

security@6mm.com

Los problemas generales de integración deben usar la Plantilla de Solicitud de Soporte. Los investigadores también deberían revisar el Programa de Recompensas por Errores para determinar el alcance y las expectativas de divulgación responsable.