Program Bug Bounty
Bezpieczeństwo jest podstawowym priorytetem w 6MM.
Jako profesjonalna infrastruktura handlowa, 6MM zobowiązuje się do utrzymania najwyższych standardów bezpieczeństwa systemu, ochrony funduszy i stabilności handlowej.
Aktywnie zachęcamy do odpowiedzialnych badań nad bezpieczeństwem i zapraszamy do współpracy z niezależnymi badaczami, partnerami oraz ekspertami technicznymi, aby pomóc identyfikować i łagodzić potencjalne luki w całym ekosystemie 6MM .
Cele programu
Program 6MM Bug Bounty ma na celu:
- Identyfikacja i usuwanie luk bezpieczeństwa na wczesnym etapie
- Chronić platformy partnerskie i połączone ekosystemy
- Zachowanie integralności systemu i nieprzerwanej działalności handlowej
- Promowanie jasnego, profesjonalnego i odpowiedzialnego procesu ujawniania informacji
Zakres testów
Program Bug Bounty może obejmować, ale nie ogranicza się do, następujących obszarów:
- Silnik handlowy i logika dopasowywania zleceń
- Mechanizmy marży, kontroli ryzyka i likwidacji
- API i SDK interfejsy oraz kontrole uprawnień
- Warstwy dostępu do sieci i mobilnych
- Uwierzytelnianie, autoryzacja i zarządzanie sesjami
- Konfiguracja infrastruktury i bezpieczeństwo wdrożenia
Zakres może być dostosowany w miarę rozwoju platformy.
Polityka odpowiedzialnego ujawniania informacji
Badacze bezpieczeństwa biorący udział w tym programie mają obowiązywać:
- Zgłaszaj podatności prywatnie za pośrednictwem wyznaczonego kanału kontaktowego
- Unikanie ujawniania informacji publicznej do czasu rozwiązania problemu
- Zapewnienie jasnych kroków reprodukcji i analizy oddziaływania
- Działać w dobrej wierze i powstrzymać się od wykorzystywania lub nadużywania danych
6MM zobowiązuje się do terminowej weryfikacji, oceny i odpowiedzi na wszystkie ważne zgłoszenia.
Poziomy nasilenia i nagrody
Nagrody są ustalane na podstawie kompleksowej oceny:
- Poziom nasilenia (krytyczny / wysoki / średni / niski)
- Potencjalny wpływ na bezpieczeństwo systemu, fundusze lub stabilność handlu
- Jakość, jasność i powtarzalność raportu
Krytyczne lub silnie wpływające luki mogą kwalifikować się do wyższych nagród.
Struktury nagród, metody płatności i kwalifikacje mogą się zmieniać zgodnie z polityką partnerów.
Problemy poza zakresem działania
Następujące osoby są zazwyczaj wyłączone z Programu Bug Bounty:
- Ataki inżynierii społecznej
- Ataki typu Denial-of-Service (DoS / DDoS)
- Luki w usługach lub zależności firm trzecich
- Problemy wymagające fizycznego dostępu do urządzeń lub infrastruktury
Zgłaszanie podatności i kontakt
Prosimy o przesyłanie wszystkich zgłoszeń o lukach bezpieczeństwa za pośrednictwem oficjalnego kanału poniżej:
📧 E-mail kontaktowy z ochroną
security@6mm.com
Zalecane szczegóły zgłoszeń:
- Jasny opis podatności
- Dotknięte komponenty i potencjalny wpływ
- Instrukcje reprodukcji krok po kroku lub proof of concept (PoC), jeśli mają zastosowanie
- Materiały wspierające, takie jak zrzuty ekranu, logi czy szczegóły środowiska testowego
Prosimy nie ujawniać luk za pośrednictwem obsługi klienta, firmowych ani publicznych kanałów.
Proces reakcji
Po otrzymaniu ważnego raportu 6MM następuje następujący proces:
- Wstępna walidacja przez zespół bezpieczeństwa
- Ocena skutków i klasyfikacja nasilenia
- Opracowanie i wdrożenie środków remediacyjnych
- Informacje zwrotne przekazywane reporterowi
- Wydanie nagród lub formalne potwierdzenie, gdy jest to odpowiednie
Oświadczenie końcowe
6MM uważa, że odpowiedzialne ujawnianie i współpraca ze środowiskiem bezpieczeństwa są niezbędne do budowy odpornej, długoterminowej infrastruktury handlowej.
Doceniamy Twój wkład w utrzymanie 6MM i jego partnerskiego ekosystemu bezpiecznym, stabilnym i godnym zaufania.