Programma Bug Bounty

Visualizza come Markdown

La sicurezza è una priorità fondamentale a 6MM.

In quanto infrastruttura di trading di livello professionale, 6MM si impegna a mantenere i più alti standard di sicurezza del sistema, protezione dei fondi e stabilità del trading.

Incoraggiamo attivamente la ricerca responsabile sulla sicurezza e accogliamo con favore la collaborazione con ricercatori indipendenti, partner ed esperti tecnici per aiutare a identificare e mitigare potenziali vulnerabilità in tutto l’ecosistema 6MM .


Obiettivi del Programma

Il Programma 6MM Bug Bounty mira a:

  • Identificare e risolvere vulnerabilità di sicurezza in una fase iniziale
  • Proteggere le piattaforme partner e gli ecosistemi connessi
  • Preservare l’integrità del sistema e le operazioni di trading ininterrotte
  • Promuovere un processo di divulgazione chiaro, professionale e responsabile

Ambito dei test

Il Programma Bug Bounty può includere, ma non si limita a, le seguenti aree:

  • Motore di trading e logica di abbinamento degli ordini
  • Meccanismi di margine, controllo del rischio e liquidazione
  • Interfacce API e SDK e controlli dei permessi
  • Livelli di accesso web e mobile
  • Autenticazione, autorizzazione e gestione delle sessioni
  • Configurazione dell’infrastruttura e sicurezza del deployment

L’ambito può essere modificato man mano che la piattaforma evolve.


Politica di Divulgazione Responsabile

I ricercatori di sicurezza che partecipano a questo programma sono tenuti di:

  • Inviare rapporti di vulnerabilità in privato tramite il canale di contatto designato
  • Evitare la divulgazione pubblica finché la questione non sarà risolta
  • Fornire passaggi chiari di riproduzione e analisi dell’impatto
  • Agire in buona fede e astenersi dallo sfruttamento o dall’uso improprio dei dati

6MM si impegna a revisione, valutazione e risposta tempestive per tutte le proposte valide.


Livelli di Gravità e Ricompense

Le ricompense sono determinate sulla base di una valutazione completa di:

  • Livello di gravità (Critico / Alto / Medio / Basso)
  • Impatto potenziale sulla sicurezza del sistema, sui fondi o sulla stabilità del trading
  • Qualità, chiarezza e riproducibilità del rapporto

Vulnerabilità critiche o ad alto impatto possono essere qualificate per ricompense maggiori.

Le strutture delle ricompense, i metodi di pagamento e l’idoneità possono cambiare in base alle politiche dei partner.


Problemi fuori ambito

I seguenti sono generalmente esclusi dal Programma Bug Bounty:

  • Attacchi di ingegneria sociale
  • Attacchi di negazione del servizio (DoS / DDoS)
  • Vulnerabilità in servizi o dipendenze di terze parti
  • Problemi che richiedono l’accesso fisico a dispositivi o infrastrutture

Invio e Contatto delle Vulnerabilità

Si prega di inviare tutti i report sulle vulnerabilità di sicurezza tramite il canale ufficiale qui sotto:

📧 Email di Contatto di Sicurezza

security@6mm.com

Dettagli consigliati per la candidatura:

  • Descrizione chiara della vulnerabilità
  • Componenti interessati e potenziale impatto
  • Istruzioni di riproduzione passo dopo passo o proof of concept (PoC), se applicabile
  • Materiali di supporto come screenshot, log o dettagli dell’ambiente di test

Per favore, non divulgare vulnerabilità tramite l’assistenza clienti, l’azienda o canali pubblici.


Processo di risposta

Dopo aver ricevuto un rapporto valido, 6MM segue questo processo:

  1. Validazione iniziale da parte del team di sicurezza
  2. Valutazione dell’impatto e classificazione della gravità
  3. Sviluppo e implementazione di misure di bonifica
  4. Feedback fornito al giornalista
  5. Ricambio di ricompensa o riconoscimento formale quando applicabile

Dichiarazione finale

6MM ritiene che una divulgazione responsabile e la collaborazione con la comunità della sicurezza siano essenziali per costruire infrastrutture di trading resilienti e a lungo termine.

Apprezziamo il tuo contributo nel mantenere 6MM e il suo ecosistema partner sicuri, stabili e affidabili.