Laporkan Kerentanan atau Insiden Keamanan
Laporkan secara pribadi kerentanan, paparan kredensial, perilaku mencurigakan, atau insiden keamanan mendesak kepada 6MM yang memiliki bukti yang dapat ditindaklanjuti.
Laporan keamanan harus mencakup konteks teknis yang cukup agar tim 6MM dapat menilai dampak dan mereproduksi masalah dengan aman.
Masalah yang dapat dilaporkan
- Kerentanan pada alur masuk API, SDK, webhook, autentikasi, atau trading.
- Perilaku produksi mencurigakan yang dapat memengaruhi integritas perdagangan atau keselamatan pengguna.
- Kebocoran kredensial atau dugaan akses tidak sah.
- Pola penyalahgunaan yang dapat memengaruhi stabilitas sistem.
Sertakan dalam laporan
- Lingkungan dan titik akhir yang terdampak.
- Rentang waktu dan langkah reproduksi.
- Log, ID permintaan, ID event webhook, atau tangkapan layar.
- Apakah edisi sedang aktif saat ini.
Pedoman pelaporan aman
- Jangan mengungkapkan kerentanan yang belum diperbaiki secara publik.
- Jangan mengakses, mengunduh, mengubah, atau menyimpan data melebihi yang diperlukan untuk menunjukkan masalah tersebut.
- Jangan melakukan pengujian penolakan layanan, destruktif, rekayasa sosial, atau perpindahan dana.
- Gunakan akun uji dan bukti konsep aman sekecil mungkin.
- Hapus kata sandi, API secret, token akses, kunci privat, dan data pribadi yang tidak terkait dari lampiran.
Format laporan yang disarankan
Kontak keamanan
Kirim laporan kerentanan dan keamanan mendesak secara pribadi ke:
Masalah integrasi umum sebaiknya menggunakan Support Request Template. Peneliti juga harus meninjau Program Bug Bounty untuk cakupan dan harapan pengungkapan yang bertanggung jawab.