Reportar una vulnerabilidad o incidente de seguridad
Reporta en privado vulnerabilidades, exposición a credenciales, comportamientos sospechosos o incidentes de seguridad urgentes para 6MM con pruebas accionables.
Los informes de seguridad deben incluir suficiente contexto técnico para que el equipo de 6MM pueda evaluar el impacto y reproducir el problema de forma segura.
Cuestiones que se pueden declarar
- Vulnerabilidades en API, SDK, webhook, autenticación o flujos de entrada de trading.
- Comportamiento de producción sospechoso que puede afectar la integridad de la negociación o la seguridad del usuario.
- Fuga de credenciales o acceso no autorizado sospechoso.
- Patrones de abuso que pueden afectar a la estabilidad del sistema.
Incluirlo en el informe
- Entorno y punto final afectados.
- Rango de tiempo y pasos de reproducción.
- Registros, IDs de solicitudes, IDs de eventos de webhook o capturas de pantalla.
- Si el problema está activo actualmente.
Directrices de notificación segura
- No divulgar públicamente una vulnerabilidad no remediada.
- No acceder, descargar, modificar ni conservar datos más allá de lo requerido para demostrar el problema.
- No realizar pruebas de denegación de servicio, destructivas, de ingeniería social o de movimiento de fondos.
- Utilizar cuentas de prueba y la prueba de concepto segura más pequeña.
- Eliminar contraseñas, API secretos, tokens de acceso, claves privadas y datos personales no relacionados de los archivos adjuntos.
Formato sugerido del informe
Contacto de seguridad
Envía los informes de vulnerabilidades y seguridad urgentes de forma privada a:
Los problemas generales de integración deben usar la Plantilla de Solicitud de Soporte. Los investigadores también deberían revisar el Programa de Recompensas por Errores para determinar el alcance y las expectativas de divulgación responsable.