Zgłoś lukę bezpieczeństwa lub incydent
Zgłoś lukę bezpieczeństwa lub incydent
Prywatnie zgłaszaj luki, ujawnienie uprawnień, podejrzane zachowania lub pilne incydenty bezpieczeństwa, aby 6MM z dowodami użytecznymi do użytku.
Raporty bezpieczeństwa powinny zawierać wystarczający kontekst techniczny, aby zespół 6MM mógł ocenić skutki i bezpiecznie odtworzyć problem.
Sprawy zgłaszane
- Luki w przepływach wejścia API, SDK, webhook, uwierzytelniania lub handlowego.
- Podejrzane zachowania produkcyjne, które mogą wpływać na integralność handlu lub bezpieczeństwo użytkowników.
- Wyciek danych uwierzytelniających lub podejrzenie nieautoryzowanego dostępu.
- Wzorce nadużyć, które mogą wpływać na stabilność systemu.
Uwzględnij w raporcie
- Środowisko dotknięte i punkt końcowy.
- Zakres czasu i kroki reprodukcji.
- Logi, identyfikatory żądań, identyfikatory zdarzeń webhooków lub zrzuty ekranu.
- Czy problem jest aktualnie aktywny.
Wytyczne dotyczące bezpiecznego zgłaszania
- Nie ujawniaj publicznie nienaprawionej luki.
- Nie uzyskiwaj dostępu, nie pobieraj, nie zmieniaj ani nie zachowuj danych poza tym, co jest wymagane do wykazania problemu.
- Nie przeprowadzać testów odmowy usługi, destrukcyjnych, inżynierii społecznej ani przepływów funduszy.
- Używaj kont testowych i najmniejszego bezpiecznego proof of concept.
- Usuwanie haseł, API sekretów, tokenów dostępu, kluczy prywatnych oraz niezwiązanych z nimi danych osobowych z załącznika.
Sugerowany format raportu
Kontakt z ochroną
Wysyłaj prywatne raporty o podatnościach i pilnych sprawach bezpieczeństwa do:
[security@6mm.com] (Mailto:security@6mm.com)
Ogólne problemy integracyjne powinny korzystać z Szablonu Żądania Wsparcia. Badacze powinni również przejrzeć Program Nagród za błędy pod kątem zakresu i oczekiwań dotyczących odpowiedzialnego ujawniania.