Program Bug Bounty

Zobacz jako Markdown

Bezpieczeństwo jest podstawowym priorytetem w 6MM.

Jako profesjonalna infrastruktura handlowa, 6MM zobowiązuje się do utrzymania najwyższych standardów bezpieczeństwa systemu, ochrony funduszy i stabilności handlowej.

Aktywnie zachęcamy do odpowiedzialnych badań nad bezpieczeństwem i zapraszamy do współpracy z niezależnymi badaczami, partnerami oraz ekspertami technicznymi, aby pomóc identyfikować i łagodzić potencjalne luki w całym ekosystemie 6MM .


Cele programu

Program 6MM Bug Bounty ma na celu:

  • Identyfikacja i usuwanie luk bezpieczeństwa na wczesnym etapie
  • Chronić platformy partnerskie i połączone ekosystemy
  • Zachowanie integralności systemu i nieprzerwanej działalności handlowej
  • Promowanie jasnego, profesjonalnego i odpowiedzialnego procesu ujawniania informacji

Zakres testów

Program Bug Bounty może obejmować, ale nie ogranicza się do, następujących obszarów:

  • Silnik handlowy i logika dopasowywania zleceń
  • Mechanizmy marży, kontroli ryzyka i likwidacji
  • API i SDK interfejsy oraz kontrole uprawnień
  • Warstwy dostępu do sieci i mobilnych
  • Uwierzytelnianie, autoryzacja i zarządzanie sesjami
  • Konfiguracja infrastruktury i bezpieczeństwo wdrożenia

Zakres może być dostosowany w miarę rozwoju platformy.


Polityka odpowiedzialnego ujawniania informacji

Badacze bezpieczeństwa biorący udział w tym programie mają obowiązywać:

  • Zgłaszaj podatności prywatnie za pośrednictwem wyznaczonego kanału kontaktowego
  • Unikanie ujawniania informacji publicznej do czasu rozwiązania problemu
  • Zapewnienie jasnych kroków reprodukcji i analizy oddziaływania
  • Działać w dobrej wierze i powstrzymać się od wykorzystywania lub nadużywania danych

6MM zobowiązuje się do terminowej weryfikacji, oceny i odpowiedzi na wszystkie ważne zgłoszenia.


Poziomy nasilenia i nagrody

Nagrody są ustalane na podstawie kompleksowej oceny:

  • Poziom nasilenia (krytyczny / wysoki / średni / niski)
  • Potencjalny wpływ na bezpieczeństwo systemu, fundusze lub stabilność handlu
  • Jakość, jasność i powtarzalność raportu

Krytyczne lub silnie wpływające luki mogą kwalifikować się do wyższych nagród.

Struktury nagród, metody płatności i kwalifikacje mogą się zmieniać zgodnie z polityką partnerów.


Problemy poza zakresem działania

Następujące osoby są zazwyczaj wyłączone z Programu Bug Bounty:

  • Ataki inżynierii społecznej
  • Ataki typu Denial-of-Service (DoS / DDoS)
  • Luki w usługach lub zależności firm trzecich
  • Problemy wymagające fizycznego dostępu do urządzeń lub infrastruktury

Zgłaszanie podatności i kontakt

Prosimy o przesyłanie wszystkich zgłoszeń o lukach bezpieczeństwa za pośrednictwem oficjalnego kanału poniżej:

📧 E-mail kontaktowy z ochroną

security@6mm.com

Zalecane szczegóły zgłoszeń:

  • Jasny opis podatności
  • Dotknięte komponenty i potencjalny wpływ
  • Instrukcje reprodukcji krok po kroku lub proof of concept (PoC), jeśli mają zastosowanie
  • Materiały wspierające, takie jak zrzuty ekranu, logi czy szczegóły środowiska testowego

Prosimy nie ujawniać luk za pośrednictwem obsługi klienta, firmowych ani publicznych kanałów.


Proces reakcji

Po otrzymaniu ważnego raportu 6MM następuje następujący proces:

  1. Wstępna walidacja przez zespół bezpieczeństwa
  2. Ocena skutków i klasyfikacja nasilenia
  3. Opracowanie i wdrożenie środków remediacyjnych
  4. Informacje zwrotne przekazywane reporterowi
  5. Wydanie nagród lub formalne potwierdzenie, gdy jest to odpowiednie

Oświadczenie końcowe

6MM uważa, że odpowiedzialne ujawnianie i współpraca ze środowiskiem bezpieczeństwa są niezbędne do budowy odpornej, długoterminowej infrastruktury handlowej.

Doceniamy Twój wkład w utrzymanie 6MM i jego partnerskiego ekosystemu bezpiecznym, stabilnym i godnym zaufania.