Segnala una vulnerabilità o un incidente di sicurezza
Segnala una vulnerabilità o un incidente di sicurezza
Segnala privatamente vulnerabilità, esposizione alle credenziali, comportamenti sospetti o incidenti di sicurezza urgenti per 6MM con prove pratiche.
I rapporti di sicurezza dovrebbero includere un contesto tecnico sufficiente affinché il team 6MM possa valutare l’impatto e riprodurre il problema in sicurezza.
Questioni segnalabili
- Vulnerabilità nei flussi di ingresso API, SDK, webhook, autenticazione o trading.
- Comportamenti di produzione sospetti che possono compromettere l’integrità del trading o la sicurezza degli utenti.
- Fuga di credenziali o sospetto accesso non autorizzato.
- Modelli di abuso che possono influire sulla stabilità del sistema.
Includere nel rapporto
- Ambiente e endpoint influenzati.
- Intervallo temporale e passaggi di riproduzione.
- Log, ID delle richieste, ID degli eventi webhook o screenshot.
- Se l’emissione è attualmente attiva.
Linee guida per la segnalazione sicura
- Non divulgare pubblicamente una vulnerabilità non risolta.
- Non accedere, scaricare, modificare o conservare dati oltre quanto richiesto per dimostrare il problema.
- Non eseguire test di negazione del servizio, distruttivi, di ingegneria sociale o di movimento di fondi.
- Utilizzare account di test e la più piccola prova di concetto sicura.
- Rimuovere password, API segreti, token di accesso, chiavi private e dati personali non correlati dagli allegati.
Formato suggerito del rapporto
Contatto di sicurezza
Invia privatamente rapporti di vulnerabilità e sicurezza urgenti a:
I problemi di integrazione generali dovrebbero utilizzare il Support Request Template. I ricercatori dovrebbero anche esaminare il Bug Bounty Program per l’ambito e le aspettative di divulgazione responsabile.