Signaler une vulnérabilité ou un incident de sécurité
Signaler une vulnérabilité ou un incident de sécurité
Signalez en privé des vulnérabilités, l’exposition des accréditations, les comportements suspects ou les incidents de sécurité urgents à 6MM avec des preuves exploitables.
Les rapports de sécurité doivent inclure suffisamment de contexte technique pour que l’équipe 6MM puisse évaluer l’impact et reproduire le problème en toute sécurité.
Problèmes à signaler
- Vulnérabilités dans les flux d’entrée API, SDK, webhook, authentification ou transactions.
- Comportement de production suspect pouvant affecter l’intégrité du trading ou la sécurité des utilisateurs.
- Fuite de diplôme ou accès non autorisé suspecté.
- Des schémas d’abus pouvant affecter la stabilité du système.
Inclure dans le rapport
- Environnement et point final affectés.
- Plage de temps et étapes de reproduction.
- Journaux, identifiants de requête, identifiants d’événements webhook ou captures d’écran.
- Si le problème est actuellement actif.
Directives de déclaration sécurisée
- Ne pas divulguer publiquement une vulnérabilité non corrigée.
- N’accéder, pas télécharger, modifier ou conserver les données au-delà de ce qui est requis pour démontrer le problème.
- Ne pas effectuer de tests de déni de service, destructeurs, d’ingénierie sociale ou de déplacement de fonds.
- Utiliser des comptes de test et la plus petite preuve de concept sûre.
- Supprimer les mots de passe, API secrets, jetons d’accès, clés privées et données personnelles non liées des pièces jointes.
Format de rapport suggéré
Contact de sécurité
Envoyez en privé les rapports de vulnérabilité et de sécurité urgentes à :
[security@6mm.com](mailto :security@6mm.com)
Les problèmes généraux d’intégration doivent utiliser le Support Request Template. Les chercheurs devraient également examiner le Bug Bounty Program pour évaluer la portée et les attentes en matière de divulgation responsable.