セキュリティの脆弱性やインシデントを報告する
セキュリティの脆弱性やインシデントを報告する
脆弱性、資格情報の露出、不審な行動、緊急のセキュリティインシデントを非公開で報告し、実行可能な証拠とともに 6MM しましょう。
セキュリティレポートには、 6MM チームが影響を評価し、問題を安全に再現できるよう、十分な技術的文脈を含めるべきです。
再移植版の問題点
- API、 SDK、ウェブフック、認証、または取引エントリーフローにおける脆弱性。
- 取引の信頼性やユーザーの安全に影響を与える可能性のある不審な生産行動。
- 認証情報の漏洩や不正アクセスの疑い。
- システムの安定性に影響を与える可能性のある悪用パターン。
報告書に含めてください
- 影響を受けた環境とエンドポイント。
- 時間範囲と再生ステップ。
- ログ、リクエストID、ウェブフックイベントID、またはスクリーンショット。
- 現在発行されているかどうか。
安全な報告ガイドライン
- 未修正の脆弱性を公に開示しないこと。
- 問題を示すために必要な範囲を超えてデータにアクセスし、ダウンロードし、変更し、保持しないでください。
- サービス拒否、破壊的、社会工学的、または資金移動のテストは行わないでください。
- テストアカウントと最小限の安全な概念実証を使うこと。
- 添付ファイルからパスワード、秘密 API 、アクセストークン、秘密鍵、無関係な個人データを削除する。
推奨報告書の形式
セキュリティ連絡先
脆弱性および緊急のセキュリティ報告を以下に非公開で送信してください:
一般的な積分問題は サポートリクエストテンプレート.研究者はまた、 バグバウンティプログラム 範囲および責任開示の期待について。