Programma Bug Bounty
La sicurezza è una priorità fondamentale a 6MM.
In quanto infrastruttura di trading di livello professionale, 6MM si impegna a mantenere i più alti standard di sicurezza del sistema, protezione dei fondi e stabilità del trading.
Incoraggiamo attivamente la ricerca responsabile sulla sicurezza e accogliamo con favore la collaborazione con ricercatori indipendenti, partner ed esperti tecnici per aiutare a identificare e mitigare potenziali vulnerabilità in tutto l’ecosistema 6MM .
Obiettivi del Programma
Il Programma 6MM Bug Bounty mira a:
- Identificare e risolvere vulnerabilità di sicurezza in una fase iniziale
- Proteggere le piattaforme partner e gli ecosistemi connessi
- Preservare l’integrità del sistema e le operazioni di trading ininterrotte
- Promuovere un processo di divulgazione chiaro, professionale e responsabile
Ambito dei test
Il Programma Bug Bounty può includere, ma non si limita a, le seguenti aree:
- Motore di trading e logica di abbinamento degli ordini
- Meccanismi di margine, controllo del rischio e liquidazione
- Interfacce API e SDK e controlli dei permessi
- Livelli di accesso web e mobile
- Autenticazione, autorizzazione e gestione delle sessioni
- Configurazione dell’infrastruttura e sicurezza del deployment
L’ambito può essere modificato man mano che la piattaforma evolve.
Politica di Divulgazione Responsabile
I ricercatori di sicurezza che partecipano a questo programma sono tenuti di:
- Inviare rapporti di vulnerabilità in privato tramite il canale di contatto designato
- Evitare la divulgazione pubblica finché la questione non sarà risolta
- Fornire passaggi chiari di riproduzione e analisi dell’impatto
- Agire in buona fede e astenersi dallo sfruttamento o dall’uso improprio dei dati
6MM si impegna a revisione, valutazione e risposta tempestive per tutte le proposte valide.
Livelli di Gravità e Ricompense
Le ricompense sono determinate sulla base di una valutazione completa di:
- Livello di gravità (Critico / Alto / Medio / Basso)
- Impatto potenziale sulla sicurezza del sistema, sui fondi o sulla stabilità del trading
- Qualità, chiarezza e riproducibilità del rapporto
Vulnerabilità critiche o ad alto impatto possono essere qualificate per ricompense maggiori.
Le strutture delle ricompense, i metodi di pagamento e l’idoneità possono cambiare in base alle politiche dei partner.
Problemi fuori ambito
I seguenti sono generalmente esclusi dal Programma Bug Bounty:
- Attacchi di ingegneria sociale
- Attacchi di negazione del servizio (DoS / DDoS)
- Vulnerabilità in servizi o dipendenze di terze parti
- Problemi che richiedono l’accesso fisico a dispositivi o infrastrutture
Invio e Contatto delle Vulnerabilità
Si prega di inviare tutti i report sulle vulnerabilità di sicurezza tramite il canale ufficiale qui sotto:
📧 Email di Contatto di Sicurezza
security@6mm.com
Dettagli consigliati per la candidatura:
- Descrizione chiara della vulnerabilità
- Componenti interessati e potenziale impatto
- Istruzioni di riproduzione passo dopo passo o proof of concept (PoC), se applicabile
- Materiali di supporto come screenshot, log o dettagli dell’ambiente di test
Per favore, non divulgare vulnerabilità tramite l’assistenza clienti, l’azienda o canali pubblici.
Processo di risposta
Dopo aver ricevuto un rapporto valido, 6MM segue questo processo:
- Validazione iniziale da parte del team di sicurezza
- Valutazione dell’impatto e classificazione della gravità
- Sviluppo e implementazione di misure di bonifica
- Feedback fornito al giornalista
- Ricambio di ricompensa o riconoscimento formale quando applicabile
Dichiarazione finale
6MM ritiene che una divulgazione responsabile e la collaborazione con la comunità della sicurezza siano essenziali per costruire infrastrutture di trading resilienti e a lungo termine.
Apprezziamo il tuo contributo nel mantenere 6MM e il suo ecosistema partner sicuri, stabili e affidabili.